krinIA
IT ES
Italiano Español

Accordo sul trattamento dei dati (DPA)

Accordo sul trattamento dei dati personali

Accordo ai sensi dell'art. 28 del Regolamento (UE) 2016/679 (GDPR) tra il tuo salone (Titolare del trattamento) e Krinia by Clanksy (Responsabile del trattamento). Disciplina come krinIA tratta i dati personali dei clienti del tuo salone.

Versione v1.4, in vigore dal 23 luglio 2026. L'accettazione avviene per via elettronica (clickwrap) nella dashboard o nell'app, e viene registrata con versione, hash SHA-256 del documento, data e ora, identita' dell'accettante, IP e user agent.
Hash SHA-256 di questa versione: 6d003f079fef9ba6a568da4d1ccd41ce252e3088e8d00c3f47c0f926d193cf7e
Le Parti

Titolare del trattamento (il "Titolare"): il salone (attivita' di estetica, parrucchiere, barberia o benessere) che accetta il presente Accordo. L'identita' completa (denominazione legale, P.IVA/C.F. o NIF, sede, email, legale rappresentante) e' dichiarata dal Titolare all'atto dell'accettazione elettronica e registrata nel record di accettazione, insieme a timestamp UTC, IP, user agent e hash SHA-256 del documento. Il sistema non precompila questi dati.

Responsabile del trattamento (il "Responsabile"): Andrea Emanuele, lavoratore autonomo stabilito in Spagna, NIF Z2547626J, Calle Marva 12, planta 7, puerta 14, 46007 Valencia, Spagna, operante con denominazione commerciale "Clanksy" (prodotto "Krinia by Clanksy"). Contatto legale e privacy: legal@clanksy.ai.

Premesse
a) Il Titolare gestisce un salone e usa il servizio Krinia (WhatsApp + agente AI) per la relazione con i clienti. Nell'erogarlo, il Responsabile tratta dati personali di cui il Titolare e' titolare; le Parti stipulano questo Accordo ex art. 28 GDPR.
b) Il Titolare e' stabilito nel SEE (in particolare Italia o Spagna): il rapporto tra Titolare e Responsabile (Spagna) e' un trattamento intra-SEE, non un trasferimento verso paese terzo (Capo V). Le Clausole Contrattuali Tipo (SCC) rilevano solo per i sub-responsabili fuori dal SEE (Allegato C).
c) Questo Accordo prevale su ogni pattuizione contrastante in materia di protezione dati. Non contiene limitazioni di responsabilita' ne' foro derogatorio: si applica il foro di legge.
Art. 1. Definizioni
I termini dell'art. 4 GDPR si applicano come ivi definiti. "Dati art. 9": note sullo stato di salute (controindicazioni, allergie, condizioni mediche rilevanti per i trattamenti estetici). "Infrastruttura UE": server e servizi localizzati nel SEE, senza transito del dato in chiaro verso paesi terzi.
Art. 2. Oggetto, durata, dati e interessati
2.1 Il Responsabile tratta i dati solo per erogare Krinia al Titolare, su sue istruzioni documentate (questo Accordo + Allegato A). Il trattamento dura quanto il rapporto di servizio.
2.2 Finalita' e natura: prenotazioni e assistenza via WhatsApp e voce, promemoria e riattivazione, profilazione di base, reportistica al Titolare (dettaglio in Allegato A).
2.3 Interessati: clienti, potenziali clienti e contatti del salone.
2.4 Dati: identificativi e di contatto (nome, telefono, eventuale email), storico appuntamenti/servizi, preferenze, contenuto dei messaggi, consenso marketing.
Art. 3. Categorie particolari (art. 9 GDPR)
3.1 Su esplicita istruzione del Titolare e previo consenso esplicito dell'interessato (art. 9(2)(a)), il servizio puo' trattare note di salute come controindicazioni. La raccolta avviene in un campo strutturato; un gate tecnico impedisce di salvare o usare la nota senza il flag di consenso per-cliente. Il Titolare garantisce di raccogliere e tracciare tale consenso (modulo "Consenso art. 9(2)(a), note di salute clienti", documento separato).
3.2 I dati art. 9 sono trattati su infrastruttura UE end-to-end (LLM, embeddings, voce): nessun dato art. 9 transita in chiaro verso provider extra-SEE. Sul canale WhatsApp (extra-SEE per natura) il Responsabile minimizza l'inclusione di dati art. 9 nel payload.
3.3 Garanzie rafforzate: accesso ristretto al solo personale autorizzato del Titolare; nessun uso per marketing o profilazione; cifratura o pseudonimizzazione a livello di campo; nessuna indicizzazione negli embeddings verso provider extra-SEE; cancellazione di singole note su richiesta del Titolare senza ritardo (SLA 30 giorni, art. 9 del presente Accordo).
Art. 4. Istruzioni e riservatezza
4.1 Il Responsabile tratta i dati solo su istruzioni documentate del Titolare, comprese quelle sui trasferimenti (Allegato C), salvo obblighi di legge (di cui informa il Titolare se non vietato). Informa il Titolare se ritiene che un'istruzione violi il GDPR.
4.2 Le persone autorizzate al trattamento sono vincolate alla riservatezza; l'accesso e' limitato a chi ne ha effettiva necessita'.
Art. 5. Misure di sicurezza (art. 32)
Il Responsabile adotta misure tecniche e organizzative adeguate al rischio (Allegato B): cifratura in transito e a riposo, controllo accessi per ruolo, isolamento multi-tenant per business, backup cifrati, log di accessi ed eventi. Riesame almeno annuale.
Art. 6. Sub-responsabili
6.1 Il Titolare autorizza in via generale (art. 28(2) GDPR) i sub-responsabili elencati in Allegato C. Il Responsabile impone loro per contratto obblighi di protezione dati equivalenti a questo Accordo (art. 28(4) GDPR) e resta pienamente responsabile del loro operato verso il Titolare, fatta salva la condizione di attivazione dell'art. 6.4 per i sub-responsabili ivi indicati.
6.2 Per le aggiunte o sostituzioni di sub-responsabili che non rientrano nei criteri dell'art. 6.3, il Responsabile da' almeno 30 giorni di preavviso; il Titolare puo' opporsi per motivi ragionevoli di protezione dati e, se l'opposizione non e' risolta, recedere senza penali.
6.3 Autorizzazione generale su criteri, infrastruttura UE. L'autorizzazione generale dell'art. 6.1 si estende ai sub-responsabili anche futuri, non ancora elencati in Allegato C, che soddisfino tutte le seguenti condizioni:
  • (a) elaborazione dei dati personali del Titolare su infrastruttura UE (art. 1), qualunque sia la nazionalita' della societa';
  • (b) vincolo contrattuale a obblighi di protezione dati equivalenti a questo Accordo (art. 28(4) GDPR);
  • (c) per i fornitori di servizi o modelli di intelligenza artificiale, garanzia contrattuale che i dati del Titolare non sono usati per addestrare i modelli;
  • (d) per le societa' stabilite fuori dal SEE, una base di trasferimento valida per gli accessi residui dal paese terzo (decisione di adeguatezza, incluso l'EU-US DPF, oppure SCC con TIA, come da art. 7.3);
  • (e) per i dati art. 9, in aggiunta, il rispetto integrale dell'art. 3.
Per queste aggiunte il preavviso dell'art. 6.2 e' ridotto: il Responsabile aggiorna l'Allegato C nella versione pubblicata su questa pagina e ne da' comunicazione diretta al Titolare almeno 15 giorni prima dell'inizio dell'uso; l'aggiunta diventa efficace alla scadenza del termine se il Titolare non si e' opposto. Solo per la sostituzione urgente di un sub-responsabile gia' autorizzato, e nei soli casi di (i) cessazione o inadempimento contrattuale del sub-responsabile sostituito oppure (ii) incidente di sicurezza documentato che ne imponga la dismissione, l'uso del sostituto puo' iniziare subito, con comunicazione al Titolare contestuale all'attivazione. In ogni caso restano fermi il diritto del Titolare di opporsi entro 15 giorni dalla comunicazione per motivi ragionevoli di protezione dati e il recesso dell'art. 6.2; in caso di opposizione il Responsabile sospende l'uso del nuovo sub-responsabile per i dati del Titolare finche' l'opposizione non e' risolta e, se l'opposizione e' accolta, fa cessare il trattamento presso il sostituto e ne ottiene la cancellazione dei dati del Titolare eventualmente trattati nella finestra d'urgenza, dandone evidenza al Titolare.
6.4 OpenAI (voce in tempo reale): autorizzazione condizionata. Con la sottoscrizione della presente versione il Titolare autorizza sin d'ora OpenAI (Allegato C) per la conversazione vocale in tempo reale dell'assistente. L'attivazione e' in ogni caso subordinata a entrambe le condizioni seguenti: (i) residenza dati EU attiva sul relativo progetto API (elaborazione in UE), verificata dal Responsabile con metodo documentato e riscontrabile dal Titolare in sede di audit (art. 10); (ii) rispetto integrale dell'art. 3 per i dati art. 9 sul canale attivato, con garanzie tecniche deterministiche equivalenti a quelle degli altri canali voce. Fino ad allora nessun dato del Titolare transita verso OpenAI. Il Responsabile comunica al Titolare l'avvio del trattamento contestualmente all'attivazione; dalla comunicazione decorre il termine di opposizione di 15 giorni dell'art. 6.3, con sospensione dell'uso in caso di opposizione.
Art. 7. Trasferimenti verso paesi terzi
7.1 Dati a riposo: database PostgreSQL in regione UE (europe-west4, Amsterdam). Backup cifrati lato client (AES-256, chiavi del solo Responsabile in UE) su storage a giurisdizione UE (Cloudflare R2 "European Union").
7.2 Elaborazioni AI: LLM ed embeddings sui dati cliente su Google Vertex AI con endpoint UE e su Amazon Bedrock in regioni UE; voce (orchestrazione, STT, TTS) su deployment europei (Allegato C). La conversazione vocale in tempo reale (OpenAI) e' attivata solo con residenza dati EU verificata come da art. 6.4: prima di allora nessun dato del Titolare le transita. WhatsApp Ireland (canale) si appoggia all'EU-US Data Privacy Framework (DPF) per eventuali flussi USA.
7.3 Trasferimenti residui su SCC: per i sub-responsabili che operano su Clausole Contrattuali Tipo (Mod. 3, Dec. UE 2021/914) il Responsabile mantiene una Transfer Impact Assessment (TIA) (EDPB Rec. 01/2020), disponibile su richiesta. I dati art. 9 non sono inclusi nei payload verso sub-responsabili extra-SEE.
7.4 Fallback DPF: se la decisione di adeguatezza EU-US DPF fosse invalidata, il Responsabile passa a SCC + misure supplementari entro 30 giorni dalla pubblicazione, o sospende il trasferimento se non adeguatamente proteggibile.
Art. 8. Assistenza al Titolare (diritti, violazioni, DPIA)
8.1 Diritti degli interessati (artt. 12-22): il Responsabile assiste il Titolare con misure adeguate e gli inoltra senza ritardo le richieste ricevute direttamente.
8.2 Violazioni (artt. 33-34): il Responsabile notifica al Titolare ogni violazione senza ritardo e comunque entro 48 ore dalla scoperta, con natura, categorie e numero di interessati, contatto, conseguenze probabili e misure adottate (anche in piu' fasi). La notifica all'autorita' di controllo competente entro 72 ore (Garante per la protezione dei dati personali per i Titolari stabiliti in Italia, AEPD per quelli stabiliti in Spagna) resta in capo al Titolare.
8.3 DPIA (artt. 35-36): il trattamento delle note art. 9 richiede una DPIA del Titolare prima dell'avvio; il Responsabile fornisce su richiesta le informazioni tecniche necessarie (flussi, sub-responsabili, misure, log) e informa il Titolare di variazioni significative dell'architettura che impattino il trattamento art. 9.
Art. 9. Restituzione e cancellazione
9.1 A fine servizio, entro 30 giorni dalla richiesta, il Responsabile: (a) esporta e consegna tutti i dati in CSV o JSON; (b) cancella i dati dal sistema attivo; (c) cancella i backup entro i cicli di rotazione e comunque entro 90 giorni; (d) rilascia attestazione, salvo obblighi di legge. Le chiavi di cifratura dei backup sono distrutte con l'ultimo backup che le usa.
9.2 Le richieste di cancellazione dell'interessato (art. 17) sono gestite con SLA 30 giorni e tracciate in un registro dedicato.
Art. 10. Audit (art. 28(3)(h))
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare la conformita' e consente audit (anche tramite auditor incaricato), con preavviso ragionevole (minimo 15 giorni lavorativi) e nel rispetto della sicurezza degli altri clienti.
Art. 11. Responsabilita'
Ciascuna Parte risponde ex art. 82 GDPR. La responsabilita' del Responsabile sussiste quando non abbia adempiuto agli obblighi del GDPR specificamente diretti ai responsabili o abbia agito in difformita' dalle istruzioni legittime del Titolare. Nessun cap di responsabilita' ne' foro derogatorio; si applica il foro di legge.
Art. 12. Accettazione elettronica e audit trail
12.1 L'Accordo puo' essere accettato per via elettronica nel sistema Krinia, ex art. 28(9) GDPR e Regolamento eIDAS (UE) 910/2014; per i Titolari stabiliti in Italia vale anche l'art. 20 D.Lgs. 82/2005 (CAD). L'accettazione elettronica equivale alla firma.
12.2 Per ogni accettazione il sistema registra: (a) nome, ruolo e potere di rappresentanza dell'accettante; (b) Titolare rappresentato; (c) versione del documento e hash SHA-256; (d) timestamp UTC; (e) IP e user agent; (f) una copia durevole del documento nella versione accettata, conservata dal Responsabile e disponibile al Titolare (il testo integrale e' pubblicato in ogni versione su questa pagina).
12.3 L'audit trail e' conservato almeno 5 anni (o per la durata del rapporto se superiore) ed e' disponibile al Titolare su richiesta.
Art. 13. Disposizioni finali
13.1 Sopravvivenza: le clausole che per natura devono sopravvivere (artt. 4, 9, 10, 11) restano efficaci dopo la cessazione. Questo Accordo prevale su accordi contrastanti in materia.
13.2 Aggiornamenti: comunicati con almeno 30 giorni di preavviso; il Titolare puo' chiedere modifiche o recedere senza penali. Le variazioni del solo Allegato C seguono l'art. 6.
13.3 DPO: il Responsabile ha valutato non obbligatoria la nomina di un DPO (art. 37; il trattamento non e' attivita' principale ne' su larga scala ex WP243). Contatto: legal@clanksy.ai.
Allegato A. Dettaglio del trattamento
VoceContenuto
Finalita'Prenotazioni, promemoria, riattivazione, assistenza clienti, reportistica
InteressatiClienti e contatti del salone
DatiIdentificativi, contatto, storico appuntamenti/servizi, contenuto messaggi, consenso marketing
Categorie particolari (art. 9)Note di salute (controindicazioni), accesso ristretto, solo su istruzione + consenso esplicito
Conservazione (generali)Durata del servizio + 12 mesi (obblighi contabili); messaggi WhatsApp 24 mesi o fino a cancellazione
Conservazione (art. 9)Durata rapporto cliente + 6 mesi; cancellazione immediata su richiesta o revoca consenso
Conservazione (log AI/audit)24 mesi, poi anonimizzazione/cancellazione
Localizzazione a riposoUE (europe-west4, Amsterdam)
Elaborazioni AIUE (Google Vertex AI endpoint europeo; Amazon Bedrock regioni UE; conversazione vocale in tempo reale OpenAI solo a residenza EU verificata, art. 6.4)
Allegato B. Misure tecniche e organizzative (art. 32)
Cifratura in transito (TLS 1.2+) e a riposo (colonne sensibili). Isolamento multi-tenant per business: nessuna lettura cross-business. Controllo accessi per ruolo; credenziali in store dedicato, mai nel codice. Backup cifrati lato client (AES-256, RPO 24h), chiavi del solo Responsabile in UE, su bucket a giurisdizione UE. Log delle chiamate AI (task, provider, latenza, token, costo) ed eventi di trattamento. Voce: nessuna registrazione audio; trascrizione solo runtime, cancellata a fine chiamata. Classificatore inbound per marker di salute con trattamento rafforzato. Gate tecnico consenso art. 9: nessuna nota di salute senza flag di consenso per-cliente. Gestione violazioni con notifica al Titolare entro 48 ore. Riesame annuale.
Allegato C. Sub-responsabili

Elenco valido alla data di accettazione, mantenuto dal Responsabile. Variazioni comunicate come da artt. 6.2-6.3: 30 giorni di preavviso fuori dai criteri UE; 15 giorni (o comunicazione contestuale nei casi di urgenza tipizzata) per i sub-responsabili che soddisfano i criteri dell'art. 6.3.

Sub-responsabileEntita' / sedeRuoloTrasferimentoArt. 9?
Google Cloud (Vertex AI)Google Ireland Ltd, Dublino (IE)LLM (Gemini EU), embeddings, AIIntra-SEE, endpoint UESi' (solo infra UE)
Amazon Web ServicesAmazon Web Services EMEA SARL, Lussemburgo (LU)LLM (Claude su Amazon Bedrock), profilo di inferenza confinato alle regioni UEIntra-SEE, elaborazione su regioni UE; DPA GDPR incorporato negli AWS Service TermsSi' (solo infra UE)
OpenAIOpenAI Ireland Ltd, Dublino (IE); gruppo OpenAI (USA)Conversazione vocale in tempo reale dell'assistente (Realtime API) e relative elaborazioni AICondizionato (art. 6.4): residenza dati EU sul progetto API, NON ancora attiva alla data di questa versione; EU-US DPF/SCC per gli accessi residui USA; no-training via APICondizionata (art. 6.4): solo a residenza EU attiva e verificata + art. 3 integrale; fino ad allora nessun dato del Titolare
CloudflareCloudflare, Inc., San Francisco (USA)Backup R2 (dump cifrati + allegati immagine), hosting dashboard, instradamento email inboundEU-US DPF; storage a giurisdizione UENo (dump cifrati)
BrevoSendinblue SAS (Brevo), Parigi (FR)Email transazionali del servizioSede UE (FR); intra-SEENo
WhatsApp IrelandWhatsApp Ireland Ltd, Dublino (IE)Canale messaggistica WhatsApp Cloud APISede SEE; EU-US DPF per flussi USAParziale (testo messaggio; art. 9 minimizzato)
RailwayRailway Corporation, USA (storage UE europe-west4)Hosting n8n + PostgreSQL (regione UE)SCC Mod. 3 per control-plane USA; dati a riposo in UESi' (a riposo UE)
ScalewayScaleway SAS, Parigi (FR)Fallback disaster recovery (dormiente): compute e PostgreSQL solo se Railway non disponibileSede UE (FR); intra-SEESi' (a riposo in UE; solo scenario DR)
TelnyxTelnyx LLC, Chicago (USA)Telefonia/Voice AI EU (deployment Paris)SCC + TIA; elaborazione UESi' (voce, in UE)
Deepgram (EU)Deepgram, Inc., USASTT, endpoint EUSCC + TIA; endpoint EUSi' (voce→testo, endpoint EU)
Microsoft IrelandMicrosoft Ireland Operations Ltd, Dublino (IE)TTS (Azure, region West Europe)Intra-SEESi' (sintesi vocale, in UE)
ExpoExpo, Inc. (650 Industries), USAConsegna notifiche push all'app del TitolareSCC/DPFNo

Provider NON utilizzati per i dati dei clienti del salone:

Sub-responsabileEntita'Stato
AnthropicAnthropic, PBC (USA)NON e' sub-responsabile e non riceve dati dei clienti. I modelli Claude usati dal servizio girano su infrastruttura di terzi in regione UE (Amazon Bedrock, vedi sopra): il fornitore del modello non ha accesso agli account di esecuzione, quindi non vede ne' le richieste ne' le risposte. Verso Anthropic in proprio non transita alcun dato dei clienti del salone.
fal.aiFeatures & Labels, Inc. (USA)Generazione immagini per i contenuti marketing del salone: riceve solo prompt creativi, mai dati dei clienti.
Voyage AI / MongoDBMongoDB Inc.Rimosso il 2026-06-13: embeddings migrati su Vertex AI (UE).
MailgunMailgun Technologies, Inc. (Sinch), USADismesso il 2026-07-01: email transazionali migrate su Brevo (UE), inbound su Cloudflare Email Routing.
Zadarman/dMai attivato (valutato e scartato per lo stack voce).

Versione v1.4, congelata il 23 luglio 2026. Supera la v1.3 (23 luglio 2026), la v1.2 (2 luglio 2026), la v1.1 (20 giugno 2026) e la v1.0 (19 giugno 2026). Introduce l'autorizzazione generale su criteri per i sub-responsabili su infrastruttura UE (art. 6.3, comunicazione 15 giorni al posto del preavviso di 30) e l'autorizzazione condizionata di OpenAI in Allegato C per la conversazione vocale in tempo reale, attiva solo a residenza dati EU verificata (art. 6.4). Per domande: legal@clanksy.ai.

Acuerdo de encargo de tratamiento (DPA)

Acuerdo de tratamiento de datos personales

Acuerdo conforme al art. 28 del Reglamento (UE) 2016/679 (RGPD) entre tu salón (Responsable del tratamiento) y Krinia by Clanksy (Encargado del tratamiento). Regula cómo krinIA trata los datos personales de los clientes de tu salón.

Versión v1.4, en vigor desde el 23 de julio de 2026. La aceptación se realiza por vía electrónica (clickwrap) en el panel o en la app, y queda registrada con versión, hash SHA-256 del documento, fecha y hora, identidad del aceptante, IP y user agent.
Hash SHA-256 de esta versión: 6d003f079fef9ba6a568da4d1ccd41ce252e3088e8d00c3f47c0f926d193cf7e
Las Partes

Responsable del tratamiento (el "Responsable"): el salón (actividad de estética, peluquería, barbería o bienestar) que acepta el presente Acuerdo. La identidad completa (denominación legal, NIF/CIF, sede, email, representante legal) la declara el Responsable en el momento de la aceptación electrónica y queda registrada en el registro de aceptación, junto con timestamp UTC, IP, user agent y hash SHA-256 del documento. El sistema no rellena estos datos automáticamente.

Encargado del tratamiento (el "Encargado"): Andrea Emanuele, trabajador autónomo establecido en España, NIF Z2547626J, Calle Marva 12, planta 7, puerta 14, 46007 Valencia, España, que opera con la denominación comercial "Clanksy" (producto "Krinia by Clanksy"). Contacto legal y de privacidad: legal@clanksy.ai.

Antecedentes
a) El Responsable gestiona un salón y usa el servicio Krinia (WhatsApp + agente de IA) para la relación con sus clientes. Al prestarlo, el Encargado trata datos personales de los que el Responsable es responsable; las Partes celebran este Acuerdo conforme al art. 28 RGPD.
b) El Responsable está establecido en el EEE (en particular Italia o España): la relación entre Responsable y Encargado (España) es un tratamiento intra-EEE, no una transferencia a tercer país (Capítulo V). Las Cláusulas Contractuales Tipo (SCC) solo aplican a los subencargados fuera del EEE (Anexo C).
c) Este Acuerdo prevalece sobre cualquier pacto contrario en materia de protección de datos. No contiene limitaciones de responsabilidad ni fuero derogatorio: se aplica el fuero legal.
Art. 1. Definiciones
Los términos del art. 4 RGPD se aplican según allí se definen. "Datos art. 9": notas sobre el estado de salud (contraindicaciones, alergias, condiciones médicas relevantes para los tratamientos estéticos). "Infraestructura UE": servidores y servicios ubicados en el EEE, sin tránsito del dato en claro hacia terceros países.
Art. 2. Objeto, duración, datos e interesados
2.1 El Encargado trata los datos solo para prestar Krinia al Responsable, según sus instrucciones documentadas (este Acuerdo + Anexo A). El tratamiento dura lo que dure la relación de servicio.
2.2 Finalidad y naturaleza: reservas y asistencia por WhatsApp y voz, recordatorios y reactivación, perfilado básico, informes al Responsable (detalle en Anexo A).
2.3 Interesados: clientes, clientes potenciales y contactos del salón.
2.4 Datos: identificativos y de contacto (nombre, teléfono, email en su caso), historial de citas/servicios, preferencias, contenido de los mensajes, consentimiento de marketing.
Art. 3. Categorías especiales (art. 9 RGPD)
3.1 Por instrucción explícita del Responsable y previo consentimiento explícito del interesado (art. 9(2)(a)), el servicio puede tratar notas de salud como contraindicaciones. La recogida se hace en un campo estructurado; una barrera técnica impide guardar o usar la nota sin el flag de consentimiento por cliente. El Responsable garantiza recoger y trazar dicho consentimiento (formulario separado).
3.2 Los datos art. 9 se tratan en infraestructura UE de extremo a extremo (LLM, embeddings, voz): ningún dato art. 9 transita en claro hacia proveedores fuera del EEE. En el canal WhatsApp (fuera del EEE por naturaleza) el Encargado minimiza la inclusión de datos art. 9 en el payload.
3.3 Garantías reforzadas: acceso restringido solo al personal autorizado del Responsable; ningún uso para marketing o perfilado; cifrado o seudonimización a nivel de campo; sin indexación en embeddings hacia proveedores fuera del EEE; borrado de notas individuales a petición del Responsable sin demora (SLA 30 días, art. 9 del presente Acuerdo).
Art. 4. Instrucciones y confidencialidad
4.1 El Encargado trata los datos solo según instrucciones documentadas del Responsable, incluidas las relativas a transferencias (Anexo C), salvo obligación legal (que comunica al Responsable si no está prohibido). Informa al Responsable si considera que una instrucción infringe el RGPD.
4.2 Las personas autorizadas están sujetas a confidencialidad; el acceso se limita a quien lo necesita efectivamente.
Art. 5. Medidas de seguridad (art. 32)
El Encargado adopta medidas técnicas y organizativas adecuadas al riesgo (Anexo B): cifrado en tránsito y en reposo, control de accesos por rol, aislamiento multi-tenant por negocio, copias de seguridad cifradas, registro de accesos y eventos. Revisión al menos anual.
Art. 6. Subencargados
6.1 El Responsable autoriza de forma general (art. 28(2) RGPD) a los subencargados enumerados en el Anexo C. El Encargado les impone por contrato obligaciones de protección de datos equivalentes a este Acuerdo (art. 28(4) RGPD) y sigue siendo plenamente responsable de su actuación frente al Responsable, sin perjuicio de la condición de activación del art. 6.4 para los subencargados allí indicados.
6.2 Para las adiciones o sustituciones de subencargados que no cumplan los criterios del art. 6.3, el Encargado da al menos 30 días de antelación; el Responsable puede oponerse por motivos razonables de protección de datos y, si la oposición no se resuelve, resolver el contrato sin penalización.
6.3 Autorización general por criterios, infraestructura UE. La autorización general del art. 6.1 se extiende a los subencargados incluso futuros, aún no enumerados en el Anexo C, que cumplan todas las siguientes condiciones:
  • (a) tratamiento de los datos personales del Responsable en infraestructura UE (art. 1), sea cual sea la nacionalidad de la sociedad;
  • (b) vínculo contractual a obligaciones de protección de datos equivalentes a este Acuerdo (art. 28(4) RGPD);
  • (c) para los proveedores de servicios o modelos de inteligencia artificial, garantía contractual de que los datos del Responsable no se usan para entrenar los modelos;
  • (d) para las sociedades establecidas fuera del EEE, una base de transferencia válida para los accesos residuales desde el tercer país (decisión de adecuación, incluido el EU-US DPF, o SCC con TIA, según el art. 7.3);
  • (e) para los datos art. 9, además, el cumplimiento íntegro del art. 3.
Para estas adiciones el preaviso del art. 6.2 se reduce: el Encargado actualiza el Anexo C en la versión publicada en esta página y lo comunica directamente al Responsable al menos 15 días antes del inicio del uso; la adición es eficaz al vencer el plazo si el Responsable no se ha opuesto. Solo para la sustitución urgente de un subencargado ya autorizado, y únicamente en los casos de (i) cese o incumplimiento contractual del subencargado sustituido o (ii) incidente de seguridad documentado que obligue a su baja, el uso del sustituto puede iniciarse de inmediato, con comunicación al Responsable en el mismo momento de la activación. En todo caso se mantienen el derecho del Responsable a oponerse en un plazo de 15 días desde la comunicación por motivos razonables de protección de datos y la resolución del art. 6.2; en caso de oposición el Encargado suspende el uso del nuevo subencargado para los datos del Responsable hasta que la oposición se resuelva y, si la oposición se estima, hace cesar el tratamiento en el sustituto y obtiene la supresión de los datos del Responsable eventualmente tratados durante la ventana de urgencia, dando constancia de ello al Responsable.
6.4 OpenAI (voz en tiempo real): autorización condicionada. Con la suscripción de la presente versión el Responsable autoriza desde ahora a OpenAI (Anexo C) para la conversación de voz en tiempo real del asistente. La activación está en todo caso supeditada a ambas condiciones siguientes: (i) residencia de datos UE activa en el proyecto API correspondiente (procesamiento en la UE), verificada por el Encargado con un método documentado y comprobable por el Responsable en sede de auditoría (art. 10); (ii) cumplimiento íntegro del art. 3 para los datos art. 9 en el canal activado, con garantías técnicas deterministas equivalentes a las de los demás canales de voz. Hasta entonces, ningún dato del Responsable transita hacia OpenAI. El Encargado comunica al Responsable el inicio del tratamiento en el mismo momento de la activación; desde esa comunicación corre el plazo de oposición de 15 días del art. 6.3, con suspensión del uso en caso de oposición.
Art. 7. Transferencias a terceros países
7.1 Datos en reposo: base de datos PostgreSQL en región UE (europe-west4, Ámsterdam). Copias de seguridad cifradas en cliente (AES-256, claves solo del Encargado en la UE) en almacenamiento con jurisdicción UE (Cloudflare R2 "European Union").
7.2 Procesamiento de IA: LLM y embeddings sobre datos de clientes en Google Vertex AI con endpoint UE y en Amazon Bedrock en regiones UE; voz (orquestación, STT, TTS) en despliegues europeos (Anexo C). La conversación de voz en tiempo real (OpenAI) se activa solo con residencia de datos UE verificada según el art. 6.4: antes de eso ningún dato del Responsable transita hacia allí. WhatsApp Ireland (canal) se apoya en el EU-US Data Privacy Framework (DPF) para eventuales flujos a EE. UU.
7.3 Transferencias residuales con SCC: para los subencargados que operan con Cláusulas Contractuales Tipo (Mód. 3, Dec. UE 2021/914) el Encargado mantiene una Transfer Impact Assessment (TIA) (EDPB Rec. 01/2020), disponible bajo petición. Los datos art. 9 no se incluyen en los payloads hacia subencargados fuera del EEE.
7.4 Fallback DPF: si la decisión de adecuación EU-US DPF fuese invalidada, el Encargado pasa a SCC + medidas suplementarias en un plazo de 30 días desde la publicación, o suspende la transferencia si no puede protegerse adecuadamente.
Art. 8. Asistencia al Responsable (derechos, brechas, EIPD)
8.1 Derechos de los interesados (arts. 12-22): el Encargado asiste al Responsable con medidas adecuadas y le reenvía sin demora las solicitudes recibidas directamente.
8.2 Brechas de seguridad (arts. 33-34): el Encargado notifica al Responsable cualquier violación sin demora y en todo caso en un plazo de 48 horas desde su descubrimiento, con naturaleza, categorías y número de interesados, contacto, consecuencias probables y medidas adoptadas (incluso por fases). La notificación a la autoridad de control competente en 72 horas (Garante para Responsables establecidos en Italia, AEPD para los establecidos en España) corresponde al Responsable.
8.3 EIPD (arts. 35-36): el tratamiento de notas art. 9 requiere una evaluación de impacto del Responsable antes del inicio; el Encargado facilita bajo petición la información técnica necesaria e informa al Responsable de cambios significativos de la arquitectura que afecten al tratamiento art. 9.
Art. 9. Devolución y supresión
9.1 Al finalizar el servicio, en un plazo de 30 días desde la solicitud, el Encargado: (a) exporta y entrega todos los datos en CSV o JSON; (b) suprime los datos del sistema activo; (c) suprime las copias de seguridad dentro de los ciclos de rotación y en todo caso en 90 días; (d) emite certificación, salvo obligación legal. Las claves de cifrado de las copias se destruyen con la última copia que las usa.
9.2 Las solicitudes de supresión del interesado (art. 17) se gestionan con SLA de 30 días y quedan trazadas en un registro dedicado.
Art. 10. Auditoría (art. 28(3)(h))
El Encargado pone a disposición del Responsable la información necesaria para demostrar el cumplimiento y permite auditorías (también mediante auditor designado), con preaviso razonable (mínimo 15 días laborables) y respetando la seguridad de los demás clientes.
Art. 11. Responsabilidad
Cada Parte responde conforme al art. 82 RGPD. El Encargado responde cuando no haya cumplido las obligaciones del RGPD dirigidas específicamente a los encargados o haya actuado al margen de las instrucciones legítimas del Responsable. Sin límite de responsabilidad ni fuero derogatorio; se aplica el fuero legal.
Art. 12. Aceptación electrónica y registro de auditoría
12.1 El Acuerdo puede aceptarse por vía electrónica en el sistema Krinia, conforme al art. 28(9) RGPD y al Reglamento eIDAS (UE) 910/2014; para Responsables establecidos en Italia aplica también el art. 20 D.Lgs. 82/2005 (CAD). La aceptación electrónica equivale a la firma.
12.2 Por cada aceptación el sistema registra: (a) nombre, cargo y poder de representación del aceptante; (b) Responsable representado; (c) versión del documento y hash SHA-256; (d) timestamp UTC; (e) IP y user agent; (f) una copia duradera del documento en la versión aceptada, conservada por el Encargado y disponible para el Responsable (el texto íntegro se publica en cada versión en esta página).
12.3 El registro de auditoría se conserva al menos 5 años (o mientras dure la relación si es superior) y está disponible para el Responsable bajo petición.
Art. 13. Disposiciones finales
13.1 Supervivencia: las cláusulas que por su naturaleza deben sobrevivir (arts. 4, 9, 10, 11) siguen vigentes tras la terminación. Este Acuerdo prevalece sobre acuerdos contrarios en la materia.
13.2 Actualizaciones: se comunican con al menos 30 días de antelación; el Responsable puede pedir cambios o resolver sin penalización. Las variaciones únicamente del Anexo C siguen el art. 6.
13.3 DPD: el Encargado ha valorado que no es obligatorio nombrar un delegado de protección de datos (art. 37 RGPD). Contacto: legal@clanksy.ai.
Anexo A. Detalle del tratamiento
ConceptoContenido
FinalidadReservas, recordatorios, reactivación, atención al cliente, informes
InteresadosClientes y contactos del salón
DatosIdentificativos, contacto, historial de citas/servicios, contenido de mensajes, consentimiento de marketing
Categorías especiales (art. 9)Notas de salud (contraindicaciones), acceso restringido, solo con instrucción + consentimiento explícito
Conservación (general)Duración del servicio + 12 meses (obligaciones contables); mensajes de WhatsApp 24 meses o hasta supresión
Conservación (art. 9)Duración de la relación con el cliente + 6 meses; supresión inmediata a petición o al revocar el consentimiento
Conservación (logs IA/auditoría)24 meses, después anonimización/supresión
Ubicación en reposoUE (europe-west4, Ámsterdam)
Procesamiento IAUE (Google Vertex AI endpoint europeo; Amazon Bedrock regiones UE; conversación de voz en tiempo real OpenAI solo con residencia UE verificada, art. 6.4)
Anexo B. Medidas técnicas y organizativas (art. 32)
Cifrado en tránsito (TLS 1.2+) y en reposo (columnas sensibles). Aislamiento multi-tenant por negocio: ninguna lectura cross-business. Control de accesos por rol; credenciales en almacén dedicado, nunca en el código. Copias de seguridad cifradas en cliente (AES-256, RPO 24h), claves solo del Encargado en la UE, en bucket con jurisdicción UE. Registro de llamadas de IA y eventos de tratamiento. Voz: sin grabación de audio; transcripción solo en tiempo de ejecución, borrada al terminar la llamada. Clasificador de entrada para marcadores de salud con tratamiento reforzado. Barrera técnica de consentimiento art. 9. Gestión de brechas con notificación al Responsable en 48 horas. Revisión anual.
Anexo C. Subencargados

Lista válida en la fecha de aceptación, mantenida por el Encargado. Las variaciones se comunican según los arts. 6.2-6.3: 30 días de antelación fuera de los criterios UE; 15 días (o comunicación en el mismo momento en los casos de urgencia tipificada) para los subencargados que cumplen los criterios del art. 6.3.

SubencargadoEntidad / sedeFunciónTransferencia¿Art. 9?
Google Cloud (Vertex AI)Google Ireland Ltd, Dublín (IE)LLM (Gemini EU), embeddings, IAIntra-EEE, endpoint UESí (solo infra UE)
Amazon Web ServicesAmazon Web Services EMEA SARL, Luxemburgo (LU)LLM (Claude en Amazon Bedrock), perfil de inferencia confinado a las regiones UEIntra-EEE, procesamiento en regiones UE; DPA RGPD incorporado en los AWS Service TermsSí (solo infra UE)
OpenAIOpenAI Ireland Ltd, Dublín (IE); grupo OpenAI (EE. UU.)Conversación de voz en tiempo real del asistente (Realtime API) y procesamientos de IA relacionadosCondicionado (art. 6.4): residencia de datos UE en el proyecto API, AÚN no activa en la fecha de esta versión; EU-US DPF/SCC para los accesos residuales EE. UU.; no-training vía APICondicionada (art. 6.4): solo con residencia UE activa y verificada + art. 3 íntegro; hasta entonces ningún dato del Responsable
CloudflareCloudflare, Inc., San Francisco (EE. UU.)Copias R2 (dumps cifrados + adjuntos de imagen), hosting del panel, enrutamiento de email entranteEU-US DPF; almacenamiento con jurisdicción UENo (dumps cifrados)
BrevoSendinblue SAS (Brevo), París (FR)Emails transaccionales del servicioSede UE (FR); intra-EEENo
WhatsApp IrelandWhatsApp Ireland Ltd, Dublín (IE)Canal de mensajería WhatsApp Cloud APISede EEE; EU-US DPF para flujos a EE. UU.Parcial (texto del mensaje; art. 9 minimizado)
RailwayRailway Corporation, EE. UU. (almacenamiento UE europe-west4)Hosting n8n + PostgreSQL (región UE)SCC Mód. 3 para control-plane EE. UU.; datos en reposo en UESí (en reposo UE)
ScalewayScaleway SAS, París (FR)Fallback de recuperación ante desastres (durmiente): compute y PostgreSQL solo si Railway no está disponibleSede UE (FR); intra-EEESí (en reposo en UE; solo escenario DR)
TelnyxTelnyx LLC, Chicago (EE. UU.)Telefonía/Voice AI EU (despliegue París)SCC + TIA; procesamiento UESí (voz, en UE)
Deepgram (EU)Deepgram, Inc., EE. UU.STT, endpoint EUSCC + TIA; endpoint EUSí (voz→texto, endpoint EU)
Microsoft IrelandMicrosoft Ireland Operations Ltd, Dublín (IE)TTS (Azure, región West Europe)Intra-EEESí (síntesis de voz, en UE)
ExpoExpo, Inc. (650 Industries), EE. UU.Entrega de notificaciones push a la app del ResponsableSCC/DPFNo

Proveedores NO utilizados para los datos de los clientes del salón:

SubencargadoEntidadEstado
AnthropicAnthropic, PBC (EE. UU.)NO es subencargado y no recibe datos de los clientes. Los modelos Claude usados por el servicio se ejecutan en infraestructura de terceros en región UE (Amazon Bedrock, ver arriba): el proveedor del modelo no tiene acceso a las cuentas de ejecución, por lo que no ve ni las solicitudes ni las respuestas. Hacia Anthropic en sí no transita ningún dato de los clientes del salón.
fal.aiFeatures & Labels, Inc. (EE. UU.)Generación de imágenes para los contenidos de marketing del salón: recibe solo prompts creativos, nunca datos de clientes.
Voyage AI / MongoDBMongoDB Inc.Retirado el 13-06-2026: embeddings migrados a Vertex AI (UE).
MailgunMailgun Technologies, Inc. (Sinch), EE. UU.Dado de baja el 01-07-2026: emails transaccionales migrados a Brevo (UE), entrante en Cloudflare Email Routing.
Zadarman/dNunca activado (evaluado y descartado para el stack de voz).

Versión v1.4, congelada el 23 de julio de 2026. Sustituye a la v1.3 (23 de julio de 2026), la v1.2 (2 de julio de 2026), la v1.1 (20 de junio de 2026) y la v1.0 (19 de junio de 2026). Introduce la autorización general por criterios para los subencargados en infraestructura UE (art. 6.3, comunicación de 15 días en lugar del preaviso de 30) y la autorización condicionada de OpenAI en el Anexo C para la conversación de voz en tiempo real, activa solo con residencia de datos UE verificada (art. 6.4). Para consultas: legal@clanksy.ai.

krinIA
La IA che si prende cura dei tuoi clienti, gestita da noi.
legal@clanksy.ai Home Privacy Termini DPA Aviso legal Cookies
© 2026 krinIA by Clanksy