Acuerdo
sobre el
Encargo del Tratamiento conforme al Art. 28 RGPD
Fecha de publicación de la versión actual: 06.08.2026
El responsable del tratamiento
Cliente responsable del tratamiento
(en adelante, el Cliente)
El encargado del tratamiento fonio GmbH Neustiftgasse 73-75/3/7 1070 Wien Wien
Österreich (en adelante, el Contratista)
Salvo que el Cliente y el Contratista acuerden otra cosa, este Acuerdo de Encargo del Tratamiento
forma parte integrante de las condiciones generales de contratación del Contratista, disponibles
en https://www.fonio.ai/agbs.
Este DPA se aplica entre el Cliente y el Contratista siempre que el Contratista trate datos
personales por encargo del Cliente en el marco de la prestación de sus servicios.
1. ANTECEDENTES Y ESPECIFICACIÓN DEL TRATAMIENTO DE DATOS
1.1 El Contratista es una empresa que presta los siguientes servicios:
-
Configuración, gestión y despliegue de un asistente telefónico de IA a través de la aplicación
web B2B fonio.ai
1.2 El Cliente es una empresa que tiene previsto utilizar los servicios del Contratista en los
ámbitos mencionados.
1.3 Este Acuerdo de Encargo del Tratamiento establece las condiciones para el tratamiento de datos
personales por parte del Contratista, con la aprobación del Cliente, de conformidad con el
Reglamento General de Protección de Datos (RGPD). El Contratista actúa como encargado del
tratamiento en el sentido del RGPD.
2. NATURALEZA, FINALIDAD, OBJETO Y BASE JURÍDICA DEL TRATAMIENTO DE DATOS
2.1 Los servicios del Contratista se describen en las condiciones generales de contratación (CGC)
del Contratista, disponibles en
https://www.fonio.ai/agbs.
2.2 En el marco de la prestación de los servicios, el Cliente pondrá a disposición del Contratista
los datos personales necesarios para dicha prestación por la vía que resulte adecuada en cada caso
concreto, por ejemplo, por medios electrónicos o físicos, a través de conversaciones y análisis,
del ejercicio de otras actividades reguladas contractualmente, de forma oral o mediante
herramientas de software.
2.3 El tratamiento de datos personales podrá consistir, en particular, en la organización,
estructuración, conservación y, en su caso, adaptación o modificación, consulta, interconexión,
limitación, supresión, combinación, copia, ocultación, conexión, análisis, lectura, recepción,
envío y actualización, en la medida en que ello sea necesario para la prestación de los servicios
acordados.
2.4 La finalidad del tratamiento consiste en la prestación de servicios acordada contractualmente
frente al Cliente.
2.5 El Contratista no está obligado a verificar la licitud de los tratamientos de datos
subyacentes del Cliente.
3. DATOS PERSONALES AFECTADOS Y CATEGORÍAS DE INTERESADOS
3.1 En el marco de los servicios acordados podrán tratarse los datos personales que resulten
necesarios para la prestación del servicio. En particular, podrán tratarse los siguientes datos:
- Datos relacionados con la calidad del servicio
- Datos de facturación
- Números de teléfono
- Datos de contacto
- Datos sobre el comportamiento del usuario e interacciones
- Información del dispositivo
- Información del navegador
- Datos de identificación
- Datos técnicos de acceso (por ejemplo, claves API)
- Datos de las conversaciones telefónicas
-
Todos los datos que los participantes en la conversación aporten por iniciativa propia durante
la conversación con la IA
- Datos relacionados con citas
- Datos de configuración
- Datos de voz en audio
- Información transmitida por correo electrónico
- Datos de comunicación
- Información técnica
- Información facilitada en formato de texto libre
- Datos de pago
- Datos de registro (logs)
- Metadatos de telefonía
- Direcciones IP
- Preferencias personales
- Cookies y tecnologías similares
- Instrucciones (prompts) de IA y otra información relacionada con la IA
- Datos técnicos relacionados con errores
- Datos de autenticación
- Comportamiento del usuario relevante para el análisis de errores
- Datos de suscripción
- Datos de transacciones
3.2 El tratamiento comprende, en principio, todas las categorías especiales de datos personales
(Art. 9 RGPD) necesarias para la prestación de los servicios acordados. En particular, en el marco
de la prestación de los servicios acordados podrán tratarse las siguientes categorías especiales
de datos personales (por ejemplo, en el caso de consultas médicas):
3.3 El tratamiento comprende, en principio, todas las categorías de interesados necesarias para la
prestación de los servicios acordados. En particular, se incluyen las siguientes categorías de
interesados:
- Clientes
- Terceros contratados por el Cliente
- Empleados del Cliente
- Clientes del Cliente
- Socios del Cliente
- Proveedores del Cliente
3.4 Dada la naturaleza de los servicios acordados, el Cliente reconoce que el Contratista no
puede, en gran medida, ni verificar ni mantener actualizada la lista de categorías de interesados.
Por ello, el Cliente se compromete a informar al Contratista de cualquier cambio necesario en la
lista de categorías de interesados.
3.5 El Contratista tratará los datos personales del Cliente respecto de todos los interesados
mencionados anteriormente de conformidad con los servicios acordados. Si, como consecuencia de
cambios en la lista de categorías de interesados, resultaran necesarios cambios en los
tratamientos acordados, el Cliente impartirá al Contratista las instrucciones adicionales
correspondientes.
3.6 Sin identificación ni verificación de voz
(a) El Contratista no realiza identificación ni verificación de voz en el marco de los servicios
acordados. En particular, no crea, almacena ni compara perfiles de voz («voiceprints», plantillas
de voz) ni emplea procedimientos técnicos dirigidos a la identificación unívoca o al
reconocimiento de una persona física a través de su voz más allá de una conversación concreta. Los
datos de voz en audio se tratan exclusivamente para la entrada y salida de voz, así como para la
transcripción (speech-to-text/text-to-speech). Una diferenciación técnicamente necesaria de las
intervenciones dentro de una misma conversación (por ejemplo, la separación entre la persona que
llama y el asistente) no tiene fines de identificación y no permite el reconocimiento más allá de
la conversación de que se trate.
(b) Según el propio entendimiento del Contratista, los datos de voz en audio tratados no
constituyen, por tanto, datos biométricos a efectos de la identificación unívoca de una persona
física en el sentido del art. 4, apartado 14, y el art. 9, apartado 1, RGPD. El punto 3.6 letra a)
contiene una descripción de hechos; la letra b), una valoración jurídica del Contratista, sin que
ello implique garantía o aseveración alguna en sentido jurídico. La calificación, a efectos de
protección de datos, de los tratamientos iniciados por el Cliente en cada caso concreto
corresponde al Cliente en su condición de responsable del tratamiento; el punto 2.5 no se ve
afectado.
(c) No se ve afectado por lo anterior que el tratamiento pueda comprender, por otros motivos,
categorías especiales de datos personales en el sentido del art. 9 RGPD, en particular datos de
salud (punto 3.2), y que el contenido de las conversaciones pueda permitir extraer conclusiones
sobre tales datos.
4. CONDICIONES DEL TRATAMIENTO DE DATOS
4.1 El Contratista se compromete a cumplir todos los requisitos del RGPD durante toda la
prestación del servicio.
4.2 El Contratista se compromete a tratar los datos personales únicamente siguiendo instrucciones
escritas en forma de un contrato con el Cliente. Cualquier desviación de estas instrucciones
requerirá el consentimiento previo por escrito del Cliente.
4.3 El Contratista trata los datos personales conforme al principio de minimización de datos
previsto en el art. 5, apartado 1, letra c) RGPD y, por tanto, únicamente en la medida en que
resulte necesario para la prestación de los servicios acordados.
4.4 El acceso a los datos personales del Cliente se concede exclusivamente a las personas que
necesiten dicho acceso en virtud de disposiciones contractuales o legales.
4.5 Todas las personas del lado del Contratista que tengan acceso a los datos personales del
Cliente estarán obligadas a guardar confidencialidad. En particular, el deber de confidencialidad
de las personas encargadas del tráfico de datos se mantendrá también después de la finalización de
su actividad y de su salida del Contratista.
Si el Cliente está sujeto a un deber legal de confidencialidad profesional, se aplicará
adicionalmente la declaración de compromiso de confidencialidad y protección de datos indicada en
el Anexo 4, en la versión prevista para el Estado de domicilio del Cliente; dicha declaración
puede consultarse, en su versión exacta, en la fuente indicada en el Anexo 4. Se considerará
acordada con la celebración del contrato, sin necesidad de un acuerdo separado ni de firma; a
petición del Cliente se realizará una contrafirma, si bien esta no será necesaria para su validez.
Para los Clientes domiciliados en Suiza será de aplicación, a estos efectos, el Addendum para
clientes domiciliados en Suiza.
4.6 El Contratista está obligado a adoptar y mantener todas las medidas técnicas y organizativas
adecuadas, apropiadas y conformes al estado de la técnica para garantizar la disponibilidad,
confidencialidad e integridad de los datos personales. Una lista de las medidas técnicas y
organizativas acordadas se adjunta a este Acuerdo de Encargo del Tratamiento en el Anexo 1.
4.7 El Contratista apoyará al Cliente en el cumplimiento de sus obligaciones derivadas del RGPD,
en particular en lo relativo a los derechos de los interesados.
4.8 Salvo que disposiciones legales se opongan a ello, el Contratista informará sin demora al
Cliente cuando reciba información o una comunicación de un interesado, de la autoridad de control
en materia de protección de datos o de cualquier otra autoridad o tercero, y dicha información o
comunicación guarde relación directa o indirecta con el tratamiento de datos personales en el
marco de este Acuerdo de Encargo del Tratamiento.
4.9 En relación con el tratamiento de datos encomendado, el Contratista apoyará al Cliente —en la
medida en que sea legalmente necesario— en la elaboración y actualización del registro de
actividades de tratamiento, en la realización de la evaluación de impacto relativa a la protección
de datos y, en su caso, en las consultas previas con la autoridad de control en materia de
protección de datos en el sentido del art. 36 RGPD, facilitando todos los datos e información
necesarios para ello. Además, el Contratista llevará su propio registro de actividades de
tratamiento y, en caso necesario, realizará evaluaciones de impacto relativas a la protección de
datos y designará un delegado de protección de datos.
4.10 El Contratista deberá informar al Cliente sin demora, y a más tardar dentro de las 24 horas
siguientes, si los datos personales que se le han facilitado han sido utilizados de forma ilícita
y/o existe riesgo de daño para los interesados. Facilitará al Cliente toda la información
necesaria para que este pueda cumplir sus obligaciones de notificación frente a los interesados
conforme a la normativa de protección de datos.
4.11 Toda transmisión de datos personales por parte del Contratista a un tercer país o a una
organización internacional se realizará de conformidad con el Derecho de la Unión o el Derecho
nacional y deberá, en particular, ser conforme con las disposiciones del RGPD.
4.12 Las partes podrán acordar en el Anexo 2 cláusulas adicionales relativas a la prestación del
servicio de tratamiento de datos personales, siempre que estas no contradigan, ni directa ni
indirectamente, este Acuerdo de Encargo del Tratamiento, ni menoscaben los derechos o libertades
fundamentales del interesado y la protección otorgada por el RGPD.
4.13 El Contratista deberá informar sin demora al Cliente si considera que una instrucción del
Cliente infringe las disposiciones de protección de datos de la Unión o de los Estados miembros.
5. SUBENCARGADOS DEL TRATAMIENTO
5.1 En función de la prestación de servicios acordada contractualmente, se incorpora al
tratamiento de datos una lista específica de subencargados del tratamiento autorizados.
5.2 El uso de subencargados del tratamiento puede dar lugar a una transferencia de datos a
terceros países. El Contratista garantiza que, en caso de transferencia de datos personales a
terceros países, se cumplan los requisitos de los arts. 44 a 49 RGPD, e informará al Cliente sobre
las garantías aplicadas en cada caso (por ejemplo, cláusulas contractuales tipo, decisión de
adecuación).
5.3 En el Anexo 3 figura una lista de los subencargados del tratamiento aprobados por el Cliente
en el momento de la celebración del Acuerdo.
5.4 Entre el Contratista y el subencargado del tratamiento deberá celebrarse un contrato conforme
al art. 28, apartado 4, RGPD. El subcontrato deberá tener en cuenta las disposiciones de
protección de datos en la misma medida en que estas hayan sido acordadas entre el Cliente y el
Contratista en este Acuerdo, y el tratamiento de datos solo podrá llevarse a cabo para la
finalidad indicada en el servicio contratado por separado en cada caso.
5.5 El Contratista deberá comprobar periódicamente que los subencargados del tratamiento cumplen
las obligaciones de protección de datos aplicables en virtud de este Acuerdo de Encargo del
Tratamiento. Si, en el marco de dicha comprobación, el Contratista tuviera conocimiento de que el
subencargado del tratamiento no cumple, o no cumple suficientemente, las obligaciones de
protección de datos que le incumben en virtud de este Acuerdo, deberá informar de ello al Cliente
de forma inmediata y sin necesidad de requerimiento.
5.6 La subcontratación a subencargados del tratamiento o la modificación de los subencargados del
tratamiento existentes serán admisibles siempre que:
-
el Contratista notifique dicha subcontratación a subencargados del tratamiento con al menos dos
semanas de antelación, por escrito o en forma de texto, y
-
el Cliente no formule objeciones, por escrito o en forma de texto, a la subcontratación o
modificación previstas dentro de las dos semanas siguientes a la recepción de la notificación o,
en el caso de la primera transmisión de datos al Contratista, a más tardar en el momento de
dicha transmisión. En caso de oposición a la incorporación o modificación prevista de un
subencargado del tratamiento, este no podrá emplearse en tanto no se alcance un acuerdo. A los
efectos de este punto, se considerará también una modificación la ampliación del alcance de uso
de un subencargado del tratamiento ya designado, en particular la incorporación de un lugar de
tratamiento adicional en un tercer país.
6. AUDITORÍA Y CUMPLIMIENTO
6.1 El Contratista permitirá al Cliente o a los representantes designados por este la realización
de auditorías e inspecciones para verificar el cumplimiento de las disposiciones de este Acuerdo
de Encargo del Tratamiento. Dichas auditorías se llevarán a cabo con un preaviso razonable y no
podrán interferir de forma indebida en las operaciones del Contratista. El Cliente reconoce que
las eventuales inspecciones a subencargados del tratamiento deben coordinarse directamente con
estos, y que el Contratista no tiene ninguna influencia sobre las condiciones aplicadas en dicho
contexto.
Los costes de la realización de la auditoría correrán a cargo del Cliente, salvo que la auditoría
revele un incumplimiento grave de este DPA por parte del Contratista.
6.2 Todos los auditores externos estarán sujetos a un acuerdo de confidencialidad.
6.3 El Contratista pondrá a disposición del Cliente toda la información necesaria y colaborará con
él para acreditar el cumplimiento del RGPD.
7. DURACIÓN Y FINALIZACIÓN DEL CONTRATO
7.1 Este Acuerdo de Encargo del Tratamiento permanecerá en vigor durante la duración de las
actividades de tratamiento de datos y finalizará con la conclusión de la prestación de servicios o
según lo que las partes acuerden de otro modo.
7.2 A la finalización del Acuerdo de Encargo del Tratamiento (o también en cualquier momento
anterior, a petición del Cliente), el Contratista, a elección del Cliente, destruirá por sí mismo
los datos personales tratados (incluidas las eventuales copias) o los entregará íntegramente al
Cliente, siempre que no existan obligaciones legales de conservación que se opongan a ello. Hasta
la supresión o devolución de los datos, el encargado del tratamiento seguirá garantizando el
cumplimiento de todos los requisitos. Si el Cliente no se pronuncia sobre el procedimiento a
seguir, el Contratista destruirá los datos, sin perjuicio de las obligaciones legales de
conservación, transcurridos 30 días desde la finalización del Acuerdo.
7.3 El Contratista estará igualmente obligado a procurar que los eventuales subencargados del
tratamiento lleven a cabo la destrucción o entrega de los datos.
8. DISPOSICIONES FINALES
8.1 Las modificaciones y adiciones a este Acuerdo de Encargo del Tratamiento y a todos sus
componentes requerirán un acuerdo por escrito, que también podrá adoptar la forma electrónica
(forma de texto), así como la indicación expresa de que se trata de una modificación o adición a
este Acuerdo de Encargo del Tratamiento. Esto se aplica también a la renuncia a este requisito de
forma.
El punto 2.3 de las CGC (modificación por consentimiento tácito) no será de aplicación a este
Acuerdo ni a sus anexos.
8.2 Este Acuerdo de Encargo del Tratamiento se rige por el Derecho vigente en Austria y deberá
interpretarse conforme a este. El fuero competente es Viena.
8.3 En caso de que alguna disposición de este Acuerdo de Encargo del Tratamiento sea o llegue a
ser inválida o inaplicable, el resto del Acuerdo permanecerá inalterado. Dichas disposiciones se
considerarán sustituidas por disposiciones válidas y aplicables que permitan alcanzar de la forma
más aproximada posible la finalidad económica pretendida por las partes contratantes.
Anexo
Anexo 1: Medidas técnicas y organizativas (MTO)
Medidas técnicas
-
Explotación en un centro de datos certificado según ISO 27001: La aplicación fonio se opera en
un centro de datos certificado según ISO 27001.
Las certificaciones de seguridad de terceros, como la ISO 27001, acreditan que una
organización cumple un determinado estándar de gestión de la seguridad de la información.
Constituyen un elemento importante para generar confianza entre clientes y socios.
-
Seguridad física / control de acceso a las oficinas: Las oficinas están protegidas de forma
adecuada contra el acceso no autorizado, permanecen cerradas fuera del horario laboral y los
visitantes solo pueden acceder a ellas acompañados en todo momento.
La protección de las oficinas frente al acceso no autorizado y la garantía de que las
personas externas estén siempre acompañadas contribuyen a proteger los datos personales dentro
de las oficinas.
-
Separación estricta entre entornos de producción y de prueba: Los entornos de producción y de
prueba están estrictamente separados, tanto a nivel lógico como de infraestructura. El
tratamiento de datos de producción reales (datos personales reales) en entornos de staging está
terminantemente prohibido. Si se necesitan datos con fines de prueba, estos deben estar
completamente anonimizados o deben utilizarse datos sintéticos.
Separación estricta entre entornos de producción y de prueba: Los entornos de producción y de
prueba están estrictamente separados, tanto a nivel lógico como de infraestructura.
-
Cortafuegos (firewalls): Los cortafuegos supervisan y controlan el tráfico de red entrante y
saliente, permitiendo únicamente las conexiones necesarias y explícitamente autorizadas.
Los cortafuegos son sistemas de seguridad de red que supervisan y controlan el tráfico de red
entrante y saliente en función de reglas de seguridad predefinidas. Constituyen una barrera
entre segmentos de red internos de confianza y redes externas no confiables, como
Internet.
-
Protocolos y configuraciones de red conforme al estado de la técnica: Se emplean protocolos y
configuraciones de red seguros y conformes al estado de la técnica como medidas de hardening
para proteger los datos durante la transmisión.
Los protocolos de red seguros, como el HTTPS basado en TLS correctamente configurado,
contribuyen a proteger los datos durante la transmisión (data in transit).
-
Supervisión de red: Las actividades de red se supervisan de forma continua para detectar y
responder a amenazas de seguridad.
La supervisión de red es un proceso de TI crítico en el que todos los componentes de red,
como routers, switches, cortafuegos, servidores y máquinas virtuales, se supervisan y evalúan
continuamente en busca de errores, incidentes de seguridad y problemas de rendimiento, con el
fin de mantener y optimizar la disponibilidad de los sistemas. La detección temprana de
problemas o incidentes de seguridad puede evitar tiempos de inactividad inesperados.
-
Hardening de sistemas: Se aplican medidas de hardening a todos los sistemas relevantes mediante
una configuración segura basada en los CIS Benchmarks y/o en las recomendaciones del proveedor.
Una configuración segura de los sistemas consiste en configurar sistemas y software de modo
que se reduzca el riesgo de explotación por parte de actores malintencionados. Esto incluye
medidas como desactivar servicios innecesarios, establecer permisos de usuario adecuados y
actualizar los sistemas con regularidad.
-
Protección contra malware: Se han implementado medidas antimalware para proteger sistemas y
datos frente a software malicioso. Esto incluye la instalación y el funcionamiento de software
de detección de software malicioso en los sistemas relevantes, así como la supervisión y gestión
de las alertas generadas por amenazas potencialmente detectadas.
Las medidas antimalware incluyen el uso de herramientas de software para detectar y eliminar
software malicioso que pudiera poner en riesgo la seguridad de los sistemas y la integridad de
los datos.
-
Proceso de gestión de parches: Todos los componentes de software y hardware se actualizan
periódicamente mediante un proceso dedicado de gestión de parches, con el fin de protegerlos
frente a vulnerabilidades conocidas. Los parches se aplican con distinta periodicidad según el
tipo de sistema, al menos una vez por trimestre, y de forma inmediata cuando un parche corrige
una vulnerabilidad crítica.
Las actualizaciones periódicas de software y hardware garantizan la protección frente a
vulnerabilidades conocidas. Las actualizaciones suelen incluir parches para fallos de
seguridad detectados desde la versión anterior del software o hardware.
-
Gestión de identidades y accesos (IAM) y procesos de ciclo de vida: Se ha implementado un
sistema centralizado de gestión de identidades y accesos (IAM), junto con un proceso
estructurado de «Joiner-Mover-Leaver» (JML).
Un proceso integrado de IAM y JML garantiza que las identidades de usuario, los derechos de
acceso y los permisos se gestionen de forma sistemática durante todo el ciclo de vida laboral,
desde la incorporación (Joiner) y los cambios internos de rol (Mover) hasta la baja (Leaver).
Al finalizar la relación laboral o contractual, todos los permisos de acceso a los datos
personales y a los sistemas internos se revocan de forma automática e inmediata. Esto reduce
eficazmente el riesgo de «privilege creep» (ampliación gradual de privilegios) y evita el
acceso no autorizado por parte de antiguos empleados o proveedores externos.
-
Concepto de autorizaciones: Se han implementado controles de acceso estrictos, basados en los
principios de «need-to-know» (conocimiento solo en caso necesario) y «least privilege»
(privilegio mínimo), para el acceso a los datos personales. Cuando es posible y razonable, se
aplica autenticación multifactor (MFA), y se exige el uso obligatorio de gestores de
contraseñas, así como contraseñas generadas aleatoriamente con una longitud mínima de 20
caracteres. Los derechos administrativos se conceden conforme al principio de doble control
(cuatro ojos) y solo pueden utilizarse para fines autorizados. El uso de derechos
administrativos se supervisa.
Los controles de acceso son medidas que definen quién puede acceder a determinados recursos,
como los datos personales. Son fundamentales para evitar el acceso no autorizado y garantizar
que solo las personas autorizadas puedan acceder a los datos.
-
Limitación de las tareas administrativas al personal cualificado: Solo el personal
específicamente formado, cualificado y autorizado puede realizar tareas administrativas sobre
los componentes de infraestructura. La autorización se concede estrictamente sobre la base de
una competencia técnica acreditada, y los usuarios administrativos están obligados a completar
formaciones periódicas y documentadas en materia de seguridad para tareas administrativas.
La limitación del acceso administrativo a expertos verificados garantiza que las
modificaciones críticas del sistema solo sean realizadas por personas competentes. Esto
minimiza el riesgo de vulnerabilidades de seguridad, errores de configuración o pérdida
accidental de datos derivados de errores humanos o de la falta de conocimientos técnicos.
-
Gestión de sesiones y cierre automático por inactividad: Las sesiones de usuario y de
administrador en las aplicaciones y en los sistemas administrativos internos se cierran
automáticamente tras un período predefinido de inactividad.
El cierre automático de sesiones por inactividad reduce el riesgo de acceso no autorizado a
los datos cuando un puesto de trabajo o un dispositivo móvil se deja sin vigilancia en un
entorno inseguro.
-
Tratamiento de credenciales y otra información sensible: Para proteger el acceso a los datos
personales se utiliza autenticación de dos factores (2FA). Las credenciales y demás información
sensible se almacenan en un gestor de contraseñas. Todos los puntos de acceso al gestor de
contraseñas están cifrados.
La autenticación de dos factores ofrece un nivel adicional de seguridad, ya que los usuarios
deben aportar dos pruebas de identidad antes de poder acceder a los datos. Esto dificulta
considerablemente que personas no autorizadas obtengan acceso a los datos y a los
sistemas.
-
Herramientas de gestión de contraseñas: Se utilizan herramientas de gestión de contraseñas para
crear, almacenar y administrar contraseñas seguras para sistemas y aplicaciones conforme a las
políticas internas de contraseñas.
Las herramientas de gestión de contraseñas ayudan a los usuarios a generar, almacenar y
administrar contraseñas únicas y complejas para las distintas cuentas, reduciendo el riesgo de
reutilización de contraseñas y mejorando la seguridad general de las contraseñas.
-
Cifrado de datos: Los datos almacenados (data at rest) y los datos en tránsito (data in transit)
se cifran conforme a las mejores prácticas del sector, con el fin de protegerlos frente al
acceso no autorizado.
El cifrado de datos garantiza que los datos sensibles se almacenen y transmitan en un formato
ilegible en el soporte de almacenamiento, lo que los protege frente al acceso no autorizado,
en particular en caso de robo o pérdida del soporte.
-
Seudonimización de datos: Se emplean técnicas de seudonimización de datos personales para
reducir el riesgo de violaciones de seguridad de los datos.
La seudonimización es un procedimiento de desidentificación mediante el cual los campos de
identificación personal dentro de un conjunto de datos se sustituyen por uno o varios
identificadores artificiales o seudónimos.
-
Registro de auditoría (audit logs): Se llevan registros de auditoría para dejar constancia de
quién ha accedido, cuándo y a qué datos personales. Además, los registros relevantes para la
seguridad se almacenan de forma inmutable.
Los registros de auditoría documentan cuándo los usuarios acceden a los sistemas y a los
datos. Esto puede resultar decisivo en caso de incidente de seguridad, ya que ayuda a
reconstruir las acciones e identificar a los posibles responsables.
-
Copias de seguridad periódicas: Los datos se respaldan periódicamente cuando resulta necesario y
adecuado, con el fin de evitar la pérdida de datos.
Las copias de seguridad periódicas son fundamentales para evitar la pérdida de datos en
incidentes como violaciones de seguridad o fallos técnicos. Garantizan que la organización
pueda restaurar los datos y mantener la continuidad del negocio incluso en el peor de los
casos.
-
Análisis automatizado de vulnerabilidades: Se realizan periódicamente análisis automatizados de
vulnerabilidades internos y externos en todos los componentes de infraestructura, aplicaciones y
segmentos de red.
El análisis automatizado complementa las pruebas de penetración periódicas, al detectar en
tiempo real vulnerabilidades de seguridad y errores de configuración recién descubiertos, lo
que permite una corrección rápida mediante parches.
-
Pruebas de penetración: Se realizan periódicamente pruebas de penetración para identificar
posibles vulnerabilidades en los sistemas.
Las pruebas de penetración, también conocidas como pentests, son ciberataques simulados
contra sistemas de información y entornos de TI con el fin de descubrir vulnerabilidades
explotables. El proceso incluye la recopilación de información sobre el objetivo antes de la
prueba, la identificación de posibles puntos de entrada, el intento de vulnerarlos y la
elaboración de un informe con los resultados.
Medidas organizativas
-
Políticas de seguridad de la información: Se han implantado políticas de seguridad de la
información que se revisan y actualizan periódicamente.
Las políticas de seguridad de la información constituyen el marco de lo que se espera de los
empleados y de los sistemas en materia de seguridad de la información. La revisión y
actualización periódicas de estas políticas garantizan que sigan siendo eficaces y pertinentes
ante la evolución del panorama de amenazas.
-
Delegado de protección de datos (DPD): Se ha designado un delegado de protección de datos (DPD)
para supervisar el cumplimiento del RGPD.
Un delegado de protección de datos es responsable de supervisar la estrategia de protección
de datos de una empresa, así como su implementación, con el fin de garantizar el cumplimiento
de los requisitos del RGPD. El DPD actúa como punto de contacto para la empresa, los
interesados y las autoridades de control.
-
Protección de datos desde el diseño y por defecto (Privacy by Design y Privacy by Default): Se
respetan los principios de protección de datos desde el diseño (Privacy by Design) y por defecto
(Privacy by Default).
Estos principios se refieren a la integración de la protección de datos en las actividades de
tratamiento y en las prácticas empresariales, desde la fase de desarrollo y a lo largo de todo
el ciclo de vida. Esto contribuye a que la protección de datos no sea una idea posterior, sino
que quede firmemente integrada en el diseño y la arquitectura de los sistemas de TI y de las
prácticas empresariales.
-
Principio de minimización de datos: Se observa el principio de minimización de datos; solo se
recogen los datos personales necesarios para la prestación del servicio.
La minimización de datos es un principio esencial del RGPD. Establece que una organización
solo debe recabar y tratar los datos personales que necesite para su finalidad específica.
-
Registro de actividades de tratamiento (RAT): Mantenemos un registro de actividades de
tratamiento conforme al RGPD, que documenta todas las operaciones de tratamiento relevantes, los
flujos de datos asociados, los terceros implicados y la respectiva base jurídica del
tratamiento.
Un registro de actividades de tratamiento aporta transparencia sobre los flujos de datos y
ayuda a identificar posibles riesgos en el tratamiento. Además, garantiza que cada actividad
de tratamiento y cada transmisión de datos personales se basen en una base jurídica
válida.
-
Evaluaciones de impacto relativas a la protección de datos (EIPD) y Transfer Impact Assessments
(TIA): Se realizan periódicamente evaluaciones de impacto relativas a la protección de datos,
así como Transfer Impact Assessments (TIA), con el fin de identificar y mitigar los riesgos
tanto en el tratamiento como en la transmisión de datos personales más allá de las fronteras
corporativas y nacionales.
Las evaluaciones de impacto relativas a la protección de datos (EIPD) y los Transfer Impact
Assessments (TIA) identifican, evalúan y mitigan o minimizan los riesgos de protección de
datos en el tratamiento de datos. Las EIPD y los TIA son importantes porque ayudan a las
organizaciones a detectar y solucionar problemas de forma temprana, reduciendo así los costes
asociados y los posibles daños reputacionales que de otro modo podrían producirse.
-
Gestión de riesgos de proveedores / Acuerdos de Encargo del Tratamiento (DPA): Se realizan
evaluaciones de seguridad de la información de los encargados del tratamiento y se celebran
Acuerdos de Encargo del Tratamiento (DPA) para garantizar y asegurar contractualmente el
cumplimiento de los estándares de seguridad.
Las evaluaciones de seguridad de la información de los encargados del tratamiento son
decisivas para verificar si los proveedores o prestadores de servicios externos cumplen los
mismos estándares de protección de datos y seguridad que la propia organización. Esto
contribuye a minimizar el riesgo de violaciones de seguridad de los datos o de fugas de datos
causadas por terceros. Conforme al RGPD, esto debe regularse formalmente mediante un Acuerdo
de Encargo del Tratamiento (DPA).
-
Procedimiento para el ejercicio de los derechos de los interesados: Se ha establecido un flujo
de trabajo estandarizado para garantizar que las solicitudes de los interesados —como el derecho
de acceso, rectificación o portabilidad de los datos— se verifiquen, tramiten y atiendan dentro
de los plazos legales.
El establecimiento de un procedimiento interno claro para los derechos de los interesados
garantiza el cumplimiento de las obligaciones de transparencia derivadas del RGPD y evita
escaladas legales, así como reclamaciones ante las autoridades de control.
-
Formación del personal: Los empleados reciben formación periódica sobre protección de datos y
cumplimiento del RGPD.
La formación periódica garantiza que los empleados estén informados sobre los principios de
protección de datos y sus obligaciones en virtud del RGPD. Esto puede contribuir a evitar
violaciones de seguridad de los datos causadas por errores humanos y a garantizar que los
problemas se notifiquen y resuelvan correctamente.
-
Campañas de concienciación sobre seguridad de la información: Se llevan a cabo periódicamente
campañas (formación de concienciación) para sensibilizar a los usuarios sobre la seguridad de la
información, con el fin de educar a los empleados sobre posibles ciberamenazas.
Las campañas de concienciación sobre seguridad de la información (formación de
concienciación) son fundamentales para educar a los empleados sobre ciberamenazas como el
phishing, la ingeniería social y el malware, y para fomentar las buenas prácticas en materia
de protección de datos.
-
Formación en secure coding para desarrolladores: Se ofrece periódicamente formación en seguridad
a los desarrolladores de software para garantizar prácticas de programación seguras.
La formación periódica en seguridad para desarrolladores es esencial para aumentar la
concienciación sobre las últimas amenazas de seguridad y las buenas prácticas de desarrollo
seguro, reduciendo así la probabilidad de que se introduzcan vulnerabilidades en el
software.
-
Procedimientos de supresión (conservación y eliminación de datos): Sobre la base de un concepto
de eliminación de datos, los datos personales se eliminan automáticamente —en la medida en que
la ley lo permita— en cuanto se ha cumplido la finalidad de la prestación del servicio o el
interesado lo solicita expresamente (derecho de supresión / derecho al olvido).
La eliminación periódica de datos que ya no cumplen ninguna finalidad es un componente
importante de la gestión de datos y del cumplimiento del RGPD. Contribuye a reducir el riesgo
de violaciones de seguridad de los datos y garantiza que la organización no conserve los datos
personales más tiempo del necesario.
-
Plan de respuesta ante incidentes de seguridad (Incident Response Plan): Se ha elaborado un plan
de respuesta detallado para gestionar posibles violaciones de seguridad de los datos o
incidentes de ciberseguridad que afecten a datos personales.
Un plan de respuesta ante incidentes es un conjunto de instrucciones que ayuda a identificar,
responder y recuperarse de incidentes de seguridad. Un plan sólido es fundamental para
minimizar las consecuencias de una violación de seguridad de los datos y permitir una
recuperación rápida.
-
Procedimiento de notificación de violaciones de seguridad de los datos: Se ha establecido un
procedimiento de notificación de violaciones de seguridad de los datos para informar a los
interesados, a las autoridades de control y a otras partes relevantes.
En caso de violación de seguridad de los datos, el RGPD obliga a las organizaciones a
notificar a los interesados y a las autoridades de control competentes. Este procedimiento
permite una notificación oportuna y puede contribuir a mitigar las consecuencias de una
violación de seguridad de los datos.
-
Revisión periódica de las prácticas de protección de datos: Las prácticas de gestión de la
protección de datos se revisan a intervalos regulares para garantizar su actualidad y correcta
implementación, evaluando y subsanando las posibles desviaciones.
Las revisiones periódicas de las prácticas de protección de datos garantizan que los cambios
en el tratamiento o las carencias en las medidas se identifiquen y aborden adecuadamente, con
el fin de evitar desviaciones respecto de los requisitos del RGPD o, en su caso, detectarlas y
subsanarlas de forma temprana.
Anexo 2: Disposiciones adicionales
-
Los datos personales no serán utilizados, ni por el Contratista ni por sus subprocesadores, para
el entrenamiento, la mejora o la evaluación de modelos de IA.
-
Si este Acuerdo de Encargo del Tratamiento se celebra con un socio revendedor (reseller), fonio
asumirá el papel de subencargado del tratamiento respecto de dicho socio.
-
Se aplican los siguientes plazos de conservación y eliminación estándar:
- Grabaciones de audio: 30 días desde el fin de la llamada
- Transcripciones del historial de la conversación: 90 días desde el fin de la llamada
- Registros de diálogo y registros técnicos: 30 días desde el fin de la llamada
- Metadatos de telefonía: 6 meses desde el fin de la llamada
-
Comprobantes relevantes a efectos contables: plazo legal de conservación de 7 años desde su
emisión
- Para cualquier otra categoría de datos se aplica el punto 7.2 de este DPA
Anexo 3: Subencargados del tratamiento
Estado de la versión de este anexo: 16.09.2026
Aclaración para Clientes domiciliados en Suiza: Las garantías indicadas en este anexo para las
transferencias a los Estados Unidos se refieren al EU-US Data Privacy Framework y a las cláusulas
contractuales tipo de la UE. Para los Clientes domiciliados en Suiza, en su lugar, o
adicionalmente, se aplican los instrumentos de transferencia suizos, en concreto el Swiss-U.S.
Data Privacy Framework (para destinatarios certificados a tal efecto; inclusión de los Estados
Unidos en el Anexo 1 de la Ordenanza de Protección de Datos por parte del Consejo Federal el
14.08.2024), así como —para destinatarios no certificados y otros terceros países— las cláusulas
contractuales tipo reconocidas por el FDPIC (CCT-UE en su versión de 04.06.2021, con el denominado
«Swiss Finish»). Los detalles se regulan en el Addendum para clientes domiciliados en Suiza.
Proveedores principales para la prestación del servicio
Los siguientes proveedores se utilizan siempre. En caso de que, a petición expresa del cliente, se
haya seleccionado un proveedor de reserva (fallback) como proveedor principal, existe también la
posibilidad de no utilizar, a petición expresa del cliente, el proveedor anterior de la siguiente
lista de proveedores principales.
-
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Alemania
-
OVH GmbH, Christophstraße 19, 50670 Colonia, Alemania (sociedad del grupo OVHcloud; sociedad
matriz: OVH SAS, 2 rue Kellermann, 59100 Roubaix, Francia)
-
En uso a partir del 01.10.2026, de forma complementaria a Hetzner: se realizará una
transferencia de los datos existentes de Hetzner a OVH.
- Descripción del servicio: alojamiento de sistemas (system hosting)
- Base jurídica para una eventual transferencia a un tercer país: n/a
- Ubicación del servidor: se utilizan centros de datos en Alemania y Francia.
-
Información sobre las certificaciones de los servicios de OVH (incl. certificación BSI:C5 e
ISO 27001):
https://www.ovhcloud.com/de/compliance/
-
Twilio Ireland Limited, 25-28 North Wall Quay, D01 H104 Dublín, Irlanda
-
Voxbone SA, Avenue Louise 489, 1050 Bruselas, Bélgica (sociedad del grupo empresarial Bandwidth;
sociedad matriz: Bandwidth Inc., 900 Main Campus Drive, Raleigh, NC 27606, Estados Unidos)
- En uso a partir del 01.10.2026, de forma complementaria a Twilio
- Descripción del servicio: telefonía / telefonía PBX
-
Base jurídica para una eventual transferencia a un tercer país:
-
El contrato de encargo del tratamiento se celebra con Voxbone SA (Bélgica); la
prestación del servicio a Clientes en el EEE es realizada por esta sociedad.
-
EU-US Data Privacy Framework -
https://www.dataprivacyframework.gov/list
-
Adicionalmente se acuerdan contractualmente cláusulas contractuales tipo (Módulo 3),
incluido el "Swiss Finish", para garantizar de forma íntegra la protección de los datos
personales en las transferencias internacionales de datos.
-
Información sobre la conservación de datos: para los datos de audio no se realiza
almacenamiento (Zero Data Retention).
- Ubicación del servidor: Alemania, Bélgica, Irlanda
-
LiveKit Inc., 4285 Payne Avenue, Suite 9154, CA 95157 San Jose, California, Estados Unidos
- Descripción del servicio: salas de conversación virtuales
-
Base jurídica para una eventual transferencia a un tercer país:
-
Ubicación del servidor: mediante la configuración de Region Pinning, los datos no salen de
la región europea. Más información:
https://docs.livekit.io/deploy/admin/regions/region-pinning/
-
Información sobre la conservación de datos: para los datos de audio no se realiza
almacenamiento persistente (streaming en tiempo real / ZDR).
-
Soniox, Inc. 1045 Helm Ln Foster City, CA 94404 Estados Unidos
- Descripción del servicio: conversión de voz a texto (speech-to-text)
-
Base jurídica para una eventual transferencia a un tercer país:
-
Cláusulas contractuales tipo (Módulo 3), establecidas contractualmente en el DPA con
Soniox.
-
Ubicación del servidor: tratamiento en el marco del Enterprise Agreement, exclusivamente en
Europa. Más información:
https://soniox.com/europe
-
Información sobre la conservación de datos: para los datos de audio no se realiza
almacenamiento (Zero Data Retention).
-
OpenAI Ireland Ltd. 1st Floor, The Liffey Trust Centre 117-126 Sheriff Street Upper, Dublín 1,
D01 YC43, Irlanda
- Descripción del servicio: LLM
-
Base jurídica para una eventual transferencia a un tercer país:
-
Cláusulas contractuales tipo de la UE (SCC - Módulo 3), incluido el "Swiss Finish",
establecidas contractualmente en el DPA con OpenAI.
-
Ubicación del servidor: tratamiento en el marco del Enterprise Agreement, en Europa. Más
información:
https://openai.com/index/introducing-data-residency-in-europe/.
- Información adicional: se aplica "Zero Data Retention".
-
Theai, Inc. dba Inworld AI, 1975 W El Camino Real #300, Mountain View, CA 94040, Estados Unidos
- Descripción del servicio: conversión de texto a voz (text-to-speech)
-
Base jurídica para una eventual transferencia a un tercer país:
-
Se han acordado cláusulas contractuales tipo (Módulo 3) para la transferencia
internacional de datos.
-
Ubicación del servidor: residencia de datos en la UE acordada mediante contrato Enterprise
-
Conservación de datos: para los datos de audio no se realiza almacenamiento (Zero Data
Retention). Más información:
https://docs.inworld.ai/portal/zero-data-retention
-
Más información sobre seguridad y certificaciones:
https://trust.inworld.ai/
-
Sinch AB (Mailgun), Lindhagensgatan 112, 112 51 Estocolmo, Suecia
- Descripción del servicio: envío de correo electrónico
-
Base jurídica para una eventual transferencia a un tercer país:
-
El DPA se celebró con Sinch AB en Estocolmo, sociedad matriz de la empresa
estadounidense Mailgun Technologies, Inc., 112 E Pecan St #113 San Antonio, TX 78205,
Estados Unidos. Mailgun Technologies, Inc. forma parte del EU-US Data Privacy Framework
https://sinch.com/legal/terms-and-conditions/other-sinch-terms-conditions/data-processing-agreement/
-
Se han acordado cláusulas contractuales tipo (Módulo 3) como medida de seguridad
contractual subsidiaria (fallback) para la transferencia internacional de datos.
-
Ubicación del servidor: región "UE". Más información:
https://www.mailgun.com/about/regions/
-
New Relic, Inc., 188 Spear Street, Suite 1200, CA94105 San Francisco, California, Estados Unidos
Proveedores de reserva para aumentar la disponibilidad
Los siguientes proveedores actúan como proveedores de reserva (fallback) en caso de que un
proveedor principal falle o no pueda ofrecer la calidad de servicio requerida. Esto sirve para
aumentar la disponibilidad y la calidad del servicio. El uso de proveedores de reserva está
desactivado por defecto para los sujetos obligados al secreto profesional y puede activarse a
petición del cliente. Para el resto de clientes, que no están sujetos a un deber de secreto
profesional, los proveedores de reserva están activados por defecto, pero pueden desactivarse a
petición del cliente. Existe la posibilidad de utilizar los proveedores mencionados también como
proveedor principal, a petición expresa del cliente.
-
Deepgram, Inc., 548 Market St, Suite 25104, CA 94104-5401 San Francisco, California, Estados
Unidos
- Descripción del servicio: conversión de voz a texto (speech-to-text)
-
Base jurídica para una eventual transferencia a un tercer país:
-
Cláusulas contractuales tipo de la UE (SCC - Módulo 3), establecidas contractualmente en
el DPA con Deepgram.
-
Ubicación del servidor: tratamiento exclusivamente en Europa, a través de un punto de
conexión (endpoint) propio en la UE, en virtud de un Enterprise Agreement
-
Información sobre la conservación de datos: para los datos de audio no se realiza
almacenamiento (Zero Data Retention).
-
Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, D04 E5W5, Irlanda
- Descripción del servicio: LLM
-
Base jurídica para una eventual transferencia a un tercer país:
- Ubicación del servidor: región de Europa
-
Información sobre la conservación de datos: para los datos de audio no se realiza
almacenamiento (Zero Data Retention)
-
Eleven Labs Inc., 169 Madison Ave #2484, NY 10016 Nueva York, Nueva York, Estados Unidos
- Descripción del servicio: conversión de texto a voz (text-to-speech)
-
Base jurídica para una eventual transferencia a un tercer país:
-
EU-US Data Privacy Framework
https://elevenlabs.io/privacy-policy
-
Se han acordado cláusulas contractuales tipo (Módulo 3) como medida de seguridad
contractual subsidiaria (fallback) para la transferencia internacional de datos.
-
Ubicación del servidor: en el marco de un contrato Enterprise, todos los datos permanecen
exclusivamente dentro de Europa. Más información:
https://elevenlabs.io/docs/overview/administration/data-residency
-
Información sobre la conservación de datos: para los datos de audio no se realiza
almacenamiento (Zero Data Retention).
Proveedores opcionales
Los siguientes proveedores se emplean de forma opcional al utilizar servicios adicionales, y
únicamente a petición expresa del cliente.
-
Nylas, Inc., 2100 Geng Rd. #2100, Palo Alto, CA 94303
-
Descripción del servicio: integración de calendario para conectar cuentas de calendario
(Google Calendar, Microsoft Outlook) mediante OAuth, con fines de comprobación de
disponibilidad, reserva de citas y sincronización bidireccional de eventos de calendario.
-
Base jurídica para una eventual transferencia a un tercer país:
-
Ubicación del servidor: la región de residencia de los datos es Europa (Irlanda). Más
información:
https://developer.nylas.com/docs/dev-guide/platform/data-residency/
-
Meta Platforms Ireland Ltd., Merrion Road, Dublín 4, D04 X2K5, Irlanda
- Descripción del servicio: integración de WhatsApp
-
Base jurídica para una eventual transferencia a un tercer país:
-
SideGuide Technologies, Inc. (Firecrawl), 2261 Market Street STE 85367, CA 94114 San Francisco,
Estados Unidos
- Descripción del servicio: motor de búsqueda
-
Base jurídica para una eventual transferencia a un tercer país:
- Cláusulas contractuales tipo (Módulo 3), incluido el "Swiss Finish".
-
LangChain, Inc., 501 2nd Street, Suite 120, CA 94107 San Francisco, Estados Unidos
- Descripción del servicio: integración de chat
-
Base jurídica para una eventual transferencia a un tercer país:
- Cláusulas contractuales tipo (Módulo 3)
-
Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, D04 E5W5, Irlanda
-
Descripción del servicio: entrega de notificaciones push a dispositivos con Android a través
de Firebase Cloud Messaging (FCM)
-
Se utiliza únicamente si se emplea la aplicación telefónica de fonio y las notificaciones
push están activadas
-
Base jurídica para una eventual transferencia a un tercer país:
-
Ubicación del servidor: para Firebase Cloud Messaging no existe residencia de datos europea;
la entrega se realiza a través de la infraestructura global de Google, incluidas ubicaciones
en los Estados Unidos.
-
Más información:
-
Al utilizar las notificaciones push en la aplicación fonio se tratan adicionalmente los
siguientes datos: el token de registro de FCM o el Firebase Installation ID, los
metadatos de entrega, así como los datos técnicos de conexión del dispositivo (en
particular, la dirección IP). Las notificaciones también pueden contener números de
teléfono, resúmenes de llamadas o nombres.
-
Información sobre la conservación de datos: las notificaciones push se conservan
únicamente durante el período necesario para su entrega.
-
Más información:
https://firebase.google.com/support/privacy
-
Anexo relativo a las notificaciones push para dispositivos iOS:
-
Para los dispositivos con iOS, la entrega se realiza a través del Apple Push
Notification Service. En nuestra opinión, Apple actúa como responsable del tratamiento
independiente; por tanto, no existe encargo del tratamiento al respecto, razón por la
cual Apple no figura como subencargado del tratamiento en este anexo. También en este
caso únicamente se transmiten tokens de dispositivo, metadatos de entrega y datos
técnicos de conexión, sin datos de contenido.
Complementos sobre mecanismos de failover
Para garantizar la disponibilidad de nuestro servicio y su calidad, empleamos, para los siguientes
proveedores, un failover a EE. UU. (redirección temporal del flujo de datos del proveedor afectado
hacia ubicaciones de servidores en EE. UU.) únicamente en caso de indisponibilidad o
disponibilidad insuficiente de las ubicaciones en la UE, y solo en ese caso:
- Soniox, Inc
- OpenAI Ireland Ltd.
- Theai, Inc. dba Inworld AI
Los mecanismos de failover se emplean únicamente durante el tiempo mínimo necesario. La
desactivación del failover a EE. UU. es posible en cualquier momento a petición del cliente.
Para los sujetos obligados al secreto profesional, el failover a EE. UU. está desactivado por
defecto.
Anexo 4: Declaración de compromiso de confidencialidad y protección de datos
A este Acuerdo se adjuntan, como Anexo 4, las siguientes declaraciones de compromiso de
confidencialidad. El Cliente podrá utilizar la versión que le resulte aplicable, sin modificación
de su contenido:
-
Declaración de compromiso de confidencialidad y protección de datos – Alemania (artículos 203 y
204 del Código Penal alemán (StGB), artículo 62a de la Ley de Asesoría Fiscal alemana (StBerG),
artículo 43e de la Ley Federal de la Abogacía alemana (BRAO));
-
Declaración de compromiso de confidencialidad y protección de datos – Austria (artículo 121 del
Código Penal austriaco (StGB), artículo 54 de la Ley de Médicos austriaca (ÄrzteG), artículo 9
de la Ley de la Abogacía austriaca (RAO), artículo 80 del Código Profesional de Asesores
Fiscales y Auditores austriaco (WTBG 2017), artículo 6 de la Ley de Protección de Datos
austriaca (DSG)).
Para los Clientes domiciliados en Suiza no se mantiene una declaración separada; la disposición
correspondiente (art. 321 del Código Penal suizo (chStGB), art. 62 de la Ley de Protección de
Datos suiza revisada (revDSG)) se recoge en el punto 4 del Addendum para clientes domiciliados en
Suiza.
Este Acuerdo de Encargo del Tratamiento fue creado con el
Generador de DPA de Metasoul
.