DPA: contrato de encargo de tratamiento

Última actualización · 11 de agosto de 2026

Plantilla conforme al artículo 28 del RGPD que se firma entre Tesaia (encargado del tratamiento) y cada clínica dental cliente (responsable del tratamiento). Forma parte integrante del contrato principal del servicio.

1. Partes

  • Responsable del tratamiento: la clínica cliente identificada en el alta de cuenta (datos completos en el contrato principal).
  • Encargado del tratamiento: Tesaia [pendiente de constituir], NIF [—], con domicilio en España.

2. Objeto

El Encargado tratará datos personales por cuenta del Responsable con la única finalidad de prestar los servicios de software SaaS de gestión de clínica dental contratados.

3. Duración

Este encargo permanece vigente durante toda la vigencia del contrato principal. Tras su extinción, el Encargado deberá devolver o suprimir los datos (a elección del Responsable) en un plazo máximo de 30 días, certificando dicha supresión.

4. Naturaleza, finalidad y categorías

ConceptoDescripción
NaturalezaAlmacenamiento, consulta, copias de seguridad y procesamiento para las funcionalidades del SaaS (agenda, pacientes, facturación, comunicaciones, IA clínica y recepcionistas de voz y chat).
FinalidadPrestación del servicio según el contrato principal.
Tipo de datosIdentificativos; de salud (categoría especial); económicos; imágenes clínicas y escaneos 3D; grabaciones y transcripciones de las llamadas del recepcionista de voz; contenido de mensajes (WhatsApp, email, chat web); firmas electrónicas de consentimientos.
Categorías de interesadosPacientes, personal clínico, contactos comerciales.

5. Obligaciones del Encargado (Tesaia)

a) Tratar conforme a instrucciones documentadas

El Encargado tratará los datos únicamente conforme a las instrucciones documentadas del Responsable. Cualquier tratamiento ulterior queda expresamente prohibido.

b) Confidencialidad

El Encargado garantizará que las personas autorizadas a tratar los datos se comprometan, expresamente y por escrito, al deber de confidencialidad.

c) Medidas técnicas y organizativas (art. 32 RGPD)

  • Cifrado en tránsito (TLS 1.3) y en reposo (AES-256).
  • Cifrado de columna para datos especialmente sensibles (pgsodium).
  • Row Level Security multi-tenant (aislamiento estricto entre clínicas).
  • Control de acceso basado en roles (RBAC) y MFA obligatorio para las cuentas con privilegios de administración y para el equipo de la plataforma.
  • Registro de accesos inmutable conservado durante 7 años.
  • Copias de seguridad diarias cifradas y testadas.
  • Plan de continuidad y recuperación ante desastres (RTO 24h / RPO 1h).
  • Auditorías de seguridad periódicas y revisiones de código con foco en seguridad.

d) Subencargados

El Encargado no contratará subencargados sin autorización previa del Responsable. Subencargados actualmente autorizados:

  • Supabase Inc. — infraestructura de base de datos, región UE Frankfurt (eu-central-1).
  • Vercel Inc. — alojamiento web, región UE, con Cláusulas Contractuales Tipo (CCT) aplicables.
  • Anthropic PBC (EE. UU.) — modelo de lenguaje (Claude) del copiloto clínico, el recepcionista de chat y las funciones de IA de texto; procesamiento transitorio sin almacenamiento de historial, con CCT y DPA.
  • ElevenLabs Inc. (EE. UU.) — agente telefónico conversacional (transcripción, razonamiento y síntesis de voz) cuando la clínica activa el recepcionista de voz; trata el audio, las grabaciones y las transcripciones de las llamadas, con CCT y DPA.
  • OpenAI Ireland Ltd. — modelo de voz en tiempo real (Realtime) como proveedor alternativo del recepcionista de voz, cuando la clínica lo activa; modo zero-retention, con CCT y DPA.
  • Twilio Ireland Ltd. — telefonía, SMS y WhatsApp, con DPA.
  • Meta Platforms Ireland Ltd. — mensajería con pacientes vía WhatsApp Business, con DPA.
  • Resend Inc. (EE. UU.) — email transaccional (confirmaciones, recordatorios y notificaciones a pacientes y a la clínica), con CCT y DPA.
  • Signaturit Solutions S.L. (España) — firma electrónica avanzada de consentimientos de pacientes, cuando la clínica la utiliza; trata nombre, email, teléfono y la propia firma, con DPA.
  • Stripe Payments Europe Ltd. — cobro de la suscripción del Cliente, en condición de responsable de tratamiento autónomo.
  • Monei / Redsys — pasarelas de cobro online a pacientes, cuando la clínica las configura; responsables de tratamiento autónomos de los datos de pago.
  • Cloudflare Inc. (EE. UU.) — verificación anti-bot (Turnstile) en formularios públicos, solo cuando esté activada; trata datos técnicos de navegación, con CCT y DPA.

El Encargado informará al Responsable de cualquier alta o cambio de subencargado con al menos 15 días de antelación, pudiendo el Responsable objetar por motivos legítimos de protección de datos (art. 28.2 RGPD). La relación vigente de subencargados se mantiene accesible en todo momento en la página legal del Servicio.

e) Asistencia al Responsable

  • Atender solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación, portabilidad).
  • Cooperar en evaluaciones de impacto (DPIA), consultas previas a la AEPD y auditorías.

f) Notificación de brechas

El Encargado notificará al Responsable sin dilación indebida y, en todo caso, en menos de 24 horas desde el conocimiento de cualquier brecha de seguridad, aportando toda la información necesaria para que el Responsable pueda cumplir con sus obligaciones frente a la AEPD (art. 33 RGPD) y los afectados (art. 34 RGPD).

g) Localización de los datos

El almacenamiento de los datos se realiza exclusivamente en la Unión Europea (Supabase Frankfurt, eu-central-1). Determinadas funcionalidades opcionales que la clínica active — la asistencia de IA (Anthropic / OpenAI), el asistente telefónico de voz (ElevenLabs), el email transaccional (Resend) y la verificación anti-bot (Cloudflare) — implican un procesamiento transitorio por proveedores en EE. UU., amparado por Cláusulas Contractuales Tipo (CCT) y, en su caso, el marco de adecuación UE-EE. UU.; no suponen almacenamiento fuera de la UE. Cualquier nueva transferencia internacional se comunicará previamente al Responsable.

h) Devolución o supresión

Al finalizar la prestación, el Encargado devolverá o suprimirá los datos según elija el Responsable, en un plazo de 30 días, certificando la operación por escrito.

i) Acceso de soporte

El Responsable autoriza al personal del Encargado a acceder a los datos exclusivamente para soporte técnico, mantenimiento y resolución de incidencias, con acceso limitado a personal autorizado sometido a deber de confidencialidad, autenticación reforzada (MFA) obligatoria y registro auditable de los accesos, a disposición del Responsable ante requerimiento.

6. Obligaciones del Responsable (Clínica)

  • Mantener actualizado su Registro de Actividades de Tratamiento (RAT).
  • Recabar los consentimientos necesarios de los interesados.
  • Informar a los pacientes cuando active los asistentes de IA (chat o voz) y, en su caso, de la grabación y transcripción de las llamadas.
  • Dar instrucciones documentadas al Encargado.
  • Supervisar el cumplimiento del presente contrato.

7. Conservación y retención de datos

DatoPlazo
Grabaciones y transcripciones de llamadas del recepcionista de voz30 días por defecto (configurable por la clínica entre 7 y 90 días).
Registro de accesos y auditoría7 años.
Cuenta y datos clínicosVigencia del contrato + 30 días (devolución o supresión certificada).
Copias de seguridadDiarias y cifradas; la supresión de datos se propaga al ciclo de copias según su rotación.

8. Almacenamiento y política de uso razonable

El servicio incluye almacenamiento de documentos e imágenes clínicas (incluidos escaneos 3D) sin límite de volumen contratado, sujeto a una política de uso razonable (*fair use*): se considera uso razonable hasta 100 GB por clínica. A partir de ese umbral, el Encargado podrá contactar con el Responsable para acordar condiciones específicas (plan a medida o aportación del coste de almacenamiento adicional).

El Encargado monitoriza el volumen de almacenamiento de forma agregada por clínica (sin acceder al contenido de los documentos) y avisará al Responsable antes de aplicar cualquier medida. El cruce del umbral no implica por sí solo la suspensión del servicio, el bloqueo de subidas ni la pérdida de datos.

9. Comunicaciones a la AEAT (VERI*FACTU)

Las facturas emitidas a través del Servicio se remiten a la Agencia Estatal de Administración Tributaria en cumplimiento del Real Decreto 1007/2023 (sistemas VERI*FACTU). Esta comunicación responde a una obligación legal y no constituye subencargo de tratamiento.

10. Auditoría

El Responsable podrá auditar el cumplimiento del Encargado, previo aviso con 30 días de antelación, durante horario laboral y bajo deber de confidencialidad. El Encargado pondrá a disposición sus certificaciones independientes (en cuanto estén disponibles: ENS Medio, ISO 27001), que servirán de base preferente a la auditoría.

11. Responsabilidad

Cada parte responde de los incumplimientos que le sean imputables.

12. Legislación y jurisdicción

El presente contrato queda sometido al Reglamento (UE) 2016/679 (RGPD), a la LOPDGDD 3/2018 y a la demás normativa española y europea aplicable. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales del domicilio del Encargado.


Este DPA se acepta electrónicamente: al activar la cuenta (casilla de aceptación registrada con fecha, IP y versión del texto) y, como evidencia reforzada, mediante la ceremonia de firma con código de verificación enviado al email del administrador, que genera un PDF de evidencia con el texto íntegro firmado, su huella criptográfica y los datos del firmante.