Esta traducción se proporciona únicamente para su comodidad. En caso de conflicto prevalece la versión inglesa, salvo que la ley imperativa disponga lo contrario.
Este Acuerdo de Tratamiento de Datos se aplica automáticamente cuando usa CustomerEagle para tratar datos personales en nombre de sus propios clientes, y forma parte de su acuerdo con nosotros. Si su organización necesita condiciones de tratamiento de datos personalizadas, contáctenos en [email protected].
Este Acuerdo de Tratamiento de Datos ("Acuerdo") forma parte del contrato entre el cliente que utiliza CustomerEagle ("Cliente") y CustomerEagle para la prestación del servicio CustomerEagle ("Servicio"). Regula el tratamiento de datos personales que CustomerEagle realiza por cuenta del Cliente conforme al artículo 28 del Reglamento General de Protección de Datos (RGPD) y del RGPD del Reino Unido.
En caso de conflicto entre este Acuerdo y el resto del contrato en materia de tratamiento de datos personales, prevalece este Acuerdo.
Partes y funciones
Respecto de los datos personales que CustomerEagle trata para prestar el Servicio, el Cliente actúa como responsable del tratamiento y CustomerEagle como encargado del tratamiento. Cuando el Cliente sea a su vez encargado por cuenta de otro responsable (por ejemplo, su propio cliente), CustomerEagle actúa como subencargado y este Acuerdo se aplica en consecuencia.
CustomerEagle es operado por RSG Digital (KvK 42085647). Las preguntas sobre este Acuerdo pueden enviarse a través de nuestra página de contacto o a [email protected].
Objeto y duración
El objeto del tratamiento es la prestación del Servicio: atención al cliente asistida por IA a través de un widget de chat, un centro de ayuda, canales de correo electrónico y mensajería, una bandeja de entrada para agentes con copiloto de IA e integraciones conectadas. El tratamiento se mantiene durante la vigencia del contrato y continúa solo mientras sea necesario para prestar el Servicio, más el período limitado necesario para devolver o eliminar los datos personales según se describe en Devolución y eliminación más abajo, o cuando la conservación sea exigida por ley.
Naturaleza y finalidad del tratamiento
CustomerEagle trata los datos personales únicamente para prestar y dar soporte al Servicio siguiendo las instrucciones documentadas del Cliente. Esto incluye:
- Recibir y almacenar conversaciones entre los visitantes o clientes finales del Cliente y el Cliente, a través del widget, el centro de ayuda y los canales de correo electrónico y mensajería.
- Generar respuestas y borradores asistidos por IA basados en la base de conocimiento del Cliente, y clasificar y enrutar mensajes.
- Realizar búsquedas de pedidos y cuentas cuando el Cliente conecta una integración de comercio (por ejemplo, Shopify o WooCommerce). Antes de mostrar datos de pedidos, el visitante debe facilitar la dirección de correo electrónico y el número de pedido que coinciden con el pedido (una comprobación de coincidencia de correo electrónico); el Cliente puede además habilitar un código de un solo uso enviado a esa dirección de correo electrónico, y en las tiendas de Shopify puede utilizarse la sesión verificada de un cliente con la sesión iniciada.
- Alojar la base de conocimiento y el contenido del centro de ayuda del Cliente que se utilizan para responder preguntas.
- Enviar comunicaciones transaccionales (como respuestas por correo electrónico) por cuenta del Cliente.
- Proporcionar analítica, informes, seguridad y soporte en relación con el Servicio.
Categorías de interesados
- Visitantes y clientes finales del Cliente que lo contactan a través de CustomerEagle.
- Usuarios autorizados del espacio de trabajo del Cliente (propietarios, administradores y agentes).
- Cualquier otra persona cuyos datos personales aparezcan en conversaciones, contenido de la base de conocimiento o registros conectados que el Cliente decida tratar a través del Servicio.
Categorías de datos personales
- Datos de contacto e identidad de visitantes y clientes — nombre, dirección de correo electrónico, número de teléfono e identificadores similares que faciliten.
- Contenido de las conversaciones — contenido de chat, correo electrónico y mensajería, tickets de soporte, archivos adjuntos y sus metadatos.
- Metadatos de pedidos y cuentas obtenidos de integraciones conectadas — números de pedido, estado, detalles de preparación y envío, e identificadores de cliente de Shopify (u otro comercio).
- Datos de usuarios del espacio de trabajo — nombres de cuenta, direcciones de correo electrónico y datos de autenticación de los agentes y administradores del Cliente.
- Datos técnicos — dirección IP, información de dispositivo y navegador e identificadores de sesión tratados para operar y proteger el Servicio.
El Cliente no debe utilizar el Servicio para tratar categorías especiales de datos personales (artículo 9 del RGPD) salvo que se acuerde expresamente por escrito, y sigue siendo responsable del contenido que él o sus clientes finales envíen.
Tratamiento conforme a instrucciones documentadas
CustomerEagle trata los datos personales únicamente siguiendo las instrucciones documentadas del Cliente, incluso en lo relativo a las transferencias internacionales, salvo que lo exija el Derecho de la Unión o de un Estado miembro al que esté sujeto; en tal caso, CustomerEagle informa al Cliente de ese requisito legal antes del tratamiento, salvo que la ley lo prohíba. El contrato, las opciones de configuración del Servicio que el Cliente elija y este Acuerdo constituyen las instrucciones documentadas completas y definitivas del Cliente. CustomerEagle informa al Cliente si, en su opinión, una instrucción infringe la legislación de protección de datos.
Confidencialidad
CustomerEagle garantiza que las personas autorizadas para tratar datos personales se hayan comprometido a la confidencialidad o estén sujetas a una obligación legal de confidencialidad adecuada. El acceso a los datos personales se limita al personal que lo necesita para prestar el Servicio.
Medidas de seguridad
Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, CustomerEagle aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, entre ellas:
- Cifrado en tránsito — TLS para los datos transmitidos entre los clientes, el Servicio y las integraciones.
- Cifrado en reposo — cifrado AES-256-GCM para las credenciales almacenadas y los datos personales sensibles.
- Aislamiento de inquilinos — una arquitectura multiinquilino con delimitación por inquilino y seguridad a nivel de fila (row-level security) de PostgreSQL como capa de defensa en profundidad para mantener separados los datos de cada Cliente.
- Control de acceso — control de acceso basado en roles (RBAC) para el personal y autenticación multifactor (MFA) obligatoria para las cuentas del personal de la plataforma.
- Registro de auditoría — registro de eventos relevantes para la seguridad y administrativos para apoyar la supervisión y la investigación.
- Resiliencia y recuperación — copias de seguridad cifradas y medidas para restaurar la disponibilidad y el acceso a los datos personales tras un incidente.
- Verificación — procesos para revisar y mejorar la eficacia de estas medidas.
CustomerEagle puede actualizar sus medidas de seguridad con el tiempo siempre que el nivel de protección no se reduzca de forma sustancial.
Subencargados
El Cliente otorga una autorización general para que CustomerEagle recurra a subencargados para prestar el Servicio. CustomerEagle impone a cada subencargado obligaciones de protección de datos que, en esencia, no son menos protectoras que las de este Acuerdo, y sigue siendo responsable del cumplimiento de dichas obligaciones por sus subencargados.
Subencargados del Servicio — proveedores que CustomerEagle contrata para tratar datos personales del Cliente por cuenta del Cliente.
| Subencargado | Finalidad | Ubicación del tratamiento |
|---|---|---|
| Railway | Alojamiento de la aplicación y la base de datos | UE / EE. UU. |
| Cloudflare | Entrega de contenido, almacenamiento de objetos y dominios personalizados | Edge global (UE / EE. UU.) |
| Resend | Entrega de correo electrónico transaccional | UE / EE. UU. |
| OpenAI | Respuestas y borradores generados por IA (funciones habilitadas) | EE. UU. |
| DeepSeek | Proveedor de IA alternativo (funciones habilitadas) | EE. UU. |
| GlitchTip / monitorización compatible con Sentry | Monitorización de errores y rendimiento cuando esté configurada | UE / EE. UU. |
Integraciones dirigidas por el Cliente — servicios que el Cliente conecta y controla de forma independiente. No son subencargados contratados por CustomerEagle; el propio acuerdo del Cliente con cada proveedor rige ese tratamiento.
| Servicio | Finalidad | Ubicación del tratamiento |
|---|---|---|
| Shopify | Consultas de datos de comercio cuando el Cliente conecta Shopify | UE / EE. UU. |
Otras integraciones que el Cliente conecte — por ejemplo, tiendas WooCommerce o canales de Meta como WhatsApp, Messenger e Instagram — están igualmente dirigidas por el Cliente y se rigen por el propio acuerdo del Cliente con cada proveedor.
Proveedores de CustomerEagle en su condición de responsable — proveedores que CustomerEagle utiliza para su propia administración de cuentas, facturación y analítica basada en el consentimiento, en los que CustomerEagle actúa como responsable independiente (según se describe en la Política de Privacidad) y no como encargado del Cliente.
| Proveedor | Finalidad | Ubicación del tratamiento |
|---|---|---|
| Stripe | Facturación y procesamiento de pagos de la relación con el cliente | UE / EE. UU. |
| PostHog EU Cloud | Analítica de producto y sitio web basada en el consentimiento | UE |
| Google Analytics 4 (Google Ireland Limited) | Medición del sitio público basada en el consentimiento | UE / EE. UU. |
CustomerEagle notifica al Cliente, con una antelación de al menos 30 días, cualquier adición o sustitución prevista de un subencargado, dando al Cliente la oportunidad de oponerse por motivos razonables de protección de datos. Si el Cliente se opone de forma razonable y las partes no pueden resolver la cuestión, el Cliente podrá rescindir la parte afectada del Servicio.
Transferencias internacionales
Cuando el tratamiento implique una transferencia de datos personales fuera del Espacio Económico Europeo o del Reino Unido a un país sin decisión de adecuación, CustomerEagle se basa en un mecanismo de transferencia apropiado — principalmente las Cláusulas Contractuales Tipo (CCT) de la Comisión Europea y el Anexo de Transferencia Internacional de Datos del Reino Unido — junto con las medidas complementarias necesarias para proteger los datos.
Asistencia al Cliente
Teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, CustomerEagle asiste al Cliente, en la medida de lo posible, mediante medidas técnicas y organizativas apropiadas en:
- La respuesta a las solicitudes de los interesados — el Servicio ofrece herramientas de exportación y eliminación de autoservicio, y CustomerEagle asiste en las solicitudes de acceso, rectificación, supresión, limitación, portabilidad u oposición al tratamiento de datos personales (artículos 12 a 23 del RGPD).
- Seguridad, notificación de violaciones y evaluaciones de impacto — asistiendo al Cliente a garantizar el cumplimiento de sus obligaciones conforme a los artículos 32 a 36 del RGPD, incluidas las evaluaciones de impacto relativas a la protección de datos y la consulta previa.
Notificación de violaciones de la seguridad de los datos personales
CustomerEagle notifica al Cliente sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos personales del Cliente, facilitando una notificación inicial, cuando sea posible en la práctica, en un plazo de 24 horas desde que tenga conocimiento. La información que no esté disponible en el momento de la notificación inicial podrá facilitarse de manera escalonada sin más dilación indebida. La notificación describe, en la medida en que se conozca, la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, sus probables consecuencias y las medidas adoptadas o propuestas para hacerle frente, e indica un punto de contacto para obtener más información ([email protected]). CustomerEagle presta una cooperación razonable para ayudar al Cliente a cumplir sus propias obligaciones de notificación, incluidas actualizaciones continuas a medida que avanza la investigación.
Derechos de auditoría
CustomerEagle pone a disposición del Cliente la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD y permite y contribuye a auditorías, incluidas inspecciones, realizadas por el Cliente o por un auditor por él designado. Para proteger la seguridad y la confidencialidad de otros clientes, las auditorías se realizan con una antelación razonable, no más de una vez al año (salvo que lo exija una autoridad de control o tras una violación), en horario laboral y con sujeción a la confidencialidad. CustomerEagle puede atender las solicitudes de auditoría facilitando las certificaciones, informes o documentación pertinentes cuando estén disponibles.
Devolución y eliminación
Al finalizar el Servicio, y a elección del Cliente, CustomerEagle elimina o devuelve los datos personales que trata por cuenta del Cliente y elimina las copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación. Los datos personales se eliminan sin demora de los sistemas activos tras la finalización; las copias residuales en copias de seguridad cifradas se eliminan en el ciclo de copias habitual, normalmente en un plazo de 90 días. El Cliente también puede exportar los datos antes de la finalización mediante las herramientas de exportación del Servicio.
Responsabilidad y cambios
La responsabilidad de cada parte en virtud de este Acuerdo está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el contrato. CustomerEagle puede actualizar este Acuerdo cuando sea necesario para reflejar cambios en la legislación, los subencargados o el Servicio, y notificará los cambios sustanciales según se describe en el contrato.
Contacto
Equipo de protección de datos / privacidad Correo: [email protected] CustomerEagle · RSG Digital · KvK 42085647