DPA: contrato de encargo de tratamiento
Última actualización · 11 de agosto de 2026
1. Partes
- Responsable del tratamiento: la clínica cliente identificada en el alta de cuenta (datos completos en el contrato principal).
- Encargado del tratamiento: Tesaia [pendiente de constituir], NIF [—], con domicilio en España.
2. Objeto
El Encargado tratará datos personales por cuenta del Responsable con la única finalidad de prestar los servicios de software SaaS de gestión de clínica dental contratados.
3. Duración
Este encargo permanece vigente durante toda la vigencia del contrato principal. Tras su extinción, el Encargado deberá devolver o suprimir los datos (a elección del Responsable) en un plazo máximo de 30 días, certificando dicha supresión.
4. Naturaleza, finalidad y categorías
| Concepto | Descripción |
|---|---|
| Naturaleza | Almacenamiento, consulta, copias de seguridad y procesamiento para las funcionalidades del SaaS (agenda, pacientes, facturación, comunicaciones, IA clínica y recepcionistas de voz y chat). |
| Finalidad | Prestación del servicio según el contrato principal. |
| Tipo de datos | Identificativos; de salud (categoría especial); económicos; imágenes clínicas y escaneos 3D; grabaciones y transcripciones de las llamadas del recepcionista de voz; contenido de mensajes (WhatsApp, email, chat web); firmas electrónicas de consentimientos. |
| Categorías de interesados | Pacientes, personal clínico, contactos comerciales. |
5. Obligaciones del Encargado (Tesaia)
a) Tratar conforme a instrucciones documentadas
El Encargado tratará los datos únicamente conforme a las instrucciones documentadas del Responsable. Cualquier tratamiento ulterior queda expresamente prohibido.
b) Confidencialidad
El Encargado garantizará que las personas autorizadas a tratar los datos se comprometan, expresamente y por escrito, al deber de confidencialidad.
c) Medidas técnicas y organizativas (art. 32 RGPD)
- Cifrado en tránsito (TLS 1.3) y en reposo (AES-256).
- Cifrado de columna para datos especialmente sensibles (pgsodium).
- Row Level Security multi-tenant (aislamiento estricto entre clínicas).
- Control de acceso basado en roles (RBAC) y MFA obligatorio para las cuentas con privilegios de administración y para el equipo de la plataforma.
- Registro de accesos inmutable conservado durante 7 años.
- Copias de seguridad diarias cifradas y testadas.
- Plan de continuidad y recuperación ante desastres (RTO 24h / RPO 1h).
- Auditorías de seguridad periódicas y revisiones de código con foco en seguridad.
d) Subencargados
El Encargado no contratará subencargados sin autorización previa del Responsable. Subencargados actualmente autorizados:
- Supabase Inc. — infraestructura de base de datos, región UE Frankfurt (eu-central-1).
- Vercel Inc. — alojamiento web, región UE, con Cláusulas Contractuales Tipo (CCT) aplicables.
- Anthropic PBC (EE. UU.) — modelo de lenguaje (Claude) del copiloto clínico, el recepcionista de chat y las funciones de IA de texto; procesamiento transitorio sin almacenamiento de historial, con CCT y DPA.
- ElevenLabs Inc. (EE. UU.) — agente telefónico conversacional (transcripción, razonamiento y síntesis de voz) cuando la clínica activa el recepcionista de voz; trata el audio, las grabaciones y las transcripciones de las llamadas, con CCT y DPA.
- OpenAI Ireland Ltd. — modelo de voz en tiempo real (Realtime) como proveedor alternativo del recepcionista de voz, cuando la clínica lo activa; modo zero-retention, con CCT y DPA.
- Twilio Ireland Ltd. — telefonía, SMS y WhatsApp, con DPA.
- Meta Platforms Ireland Ltd. — mensajería con pacientes vía WhatsApp Business, con DPA.
- Resend Inc. (EE. UU.) — email transaccional (confirmaciones, recordatorios y notificaciones a pacientes y a la clínica), con CCT y DPA.
- Signaturit Solutions S.L. (España) — firma electrónica avanzada de consentimientos de pacientes, cuando la clínica la utiliza; trata nombre, email, teléfono y la propia firma, con DPA.
- Stripe Payments Europe Ltd. — cobro de la suscripción del Cliente, en condición de responsable de tratamiento autónomo.
- Monei / Redsys — pasarelas de cobro online a pacientes, cuando la clínica las configura; responsables de tratamiento autónomos de los datos de pago.
- Cloudflare Inc. (EE. UU.) — verificación anti-bot (Turnstile) en formularios públicos, solo cuando esté activada; trata datos técnicos de navegación, con CCT y DPA.
El Encargado informará al Responsable de cualquier alta o cambio de subencargado con al menos 15 días de antelación, pudiendo el Responsable objetar por motivos legítimos de protección de datos (art. 28.2 RGPD). La relación vigente de subencargados se mantiene accesible en todo momento en la página legal del Servicio.
e) Asistencia al Responsable
- Atender solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación, portabilidad).
- Cooperar en evaluaciones de impacto (DPIA), consultas previas a la AEPD y auditorías.
f) Notificación de brechas
El Encargado notificará al Responsable sin dilación indebida y, en todo caso, en menos de 24 horas desde el conocimiento de cualquier brecha de seguridad, aportando toda la información necesaria para que el Responsable pueda cumplir con sus obligaciones frente a la AEPD (art. 33 RGPD) y los afectados (art. 34 RGPD).
g) Localización de los datos
El almacenamiento de los datos se realiza exclusivamente en la Unión Europea (Supabase Frankfurt, eu-central-1). Determinadas funcionalidades opcionales que la clínica active — la asistencia de IA (Anthropic / OpenAI), el asistente telefónico de voz (ElevenLabs), el email transaccional (Resend) y la verificación anti-bot (Cloudflare) — implican un procesamiento transitorio por proveedores en EE. UU., amparado por Cláusulas Contractuales Tipo (CCT) y, en su caso, el marco de adecuación UE-EE. UU.; no suponen almacenamiento fuera de la UE. Cualquier nueva transferencia internacional se comunicará previamente al Responsable.
h) Devolución o supresión
Al finalizar la prestación, el Encargado devolverá o suprimirá los datos según elija el Responsable, en un plazo de 30 días, certificando la operación por escrito.
i) Acceso de soporte
El Responsable autoriza al personal del Encargado a acceder a los datos exclusivamente para soporte técnico, mantenimiento y resolución de incidencias, con acceso limitado a personal autorizado sometido a deber de confidencialidad, autenticación reforzada (MFA) obligatoria y registro auditable de los accesos, a disposición del Responsable ante requerimiento.
6. Obligaciones del Responsable (Clínica)
- Mantener actualizado su Registro de Actividades de Tratamiento (RAT).
- Recabar los consentimientos necesarios de los interesados.
- Informar a los pacientes cuando active los asistentes de IA (chat o voz) y, en su caso, de la grabación y transcripción de las llamadas.
- Dar instrucciones documentadas al Encargado.
- Supervisar el cumplimiento del presente contrato.
7. Conservación y retención de datos
| Dato | Plazo |
|---|---|
| Grabaciones y transcripciones de llamadas del recepcionista de voz | 30 días por defecto (configurable por la clínica entre 7 y 90 días). |
| Registro de accesos y auditoría | 7 años. |
| Cuenta y datos clínicos | Vigencia del contrato + 30 días (devolución o supresión certificada). |
| Copias de seguridad | Diarias y cifradas; la supresión de datos se propaga al ciclo de copias según su rotación. |
8. Almacenamiento y política de uso razonable
El servicio incluye almacenamiento de documentos e imágenes clínicas (incluidos escaneos 3D) sin límite de volumen contratado, sujeto a una política de uso razonable (*fair use*): se considera uso razonable hasta 100 GB por clínica. A partir de ese umbral, el Encargado podrá contactar con el Responsable para acordar condiciones específicas (plan a medida o aportación del coste de almacenamiento adicional).
El Encargado monitoriza el volumen de almacenamiento de forma agregada por clínica (sin acceder al contenido de los documentos) y avisará al Responsable antes de aplicar cualquier medida. El cruce del umbral no implica por sí solo la suspensión del servicio, el bloqueo de subidas ni la pérdida de datos.
9. Comunicaciones a la AEAT (VERI*FACTU)
Las facturas emitidas a través del Servicio se remiten a la Agencia Estatal de Administración Tributaria en cumplimiento del Real Decreto 1007/2023 (sistemas VERI*FACTU). Esta comunicación responde a una obligación legal y no constituye subencargo de tratamiento.
10. Auditoría
El Responsable podrá auditar el cumplimiento del Encargado, previo aviso con 30 días de antelación, durante horario laboral y bajo deber de confidencialidad. El Encargado pondrá a disposición sus certificaciones independientes (en cuanto estén disponibles: ENS Medio, ISO 27001), que servirán de base preferente a la auditoría.
11. Responsabilidad
Cada parte responde de los incumplimientos que le sean imputables.
12. Legislación y jurisdicción
El presente contrato queda sometido al Reglamento (UE) 2016/679 (RGPD), a la LOPDGDD 3/2018 y a la demás normativa española y europea aplicable. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales del domicilio del Encargado.
Este DPA se acepta electrónicamente: al activar la cuenta (casilla de aceptación registrada con fecha, IP y versión del texto) y, como evidencia reforzada, mediante la ceremonia de firma con código de verificación enviado al email del administrador, que genera un PDF de evidencia con el texto íntegro firmado, su huella criptográfica y los datos del firmante.