Aplicable desde su publicación. El presente acuerdo complementa las Condiciones Generales de Servicio de Metaventus.
1. Objeto y funciones
El presente Acuerdo de Tratamiento de Datos («DPA») regula, conforme al artículo 28 del RGPD, los tratamientos de datos personales que VENTUS, sociedad por acciones simplificada con un capital de 60 000 €, Registro Mercantil de Ruan 917 982 969, 14 chemin des Tilleuls, 76130 Mont-Saint-Aignan («Metaventus», actuando como encargado del tratamiento) realiza por cuenta del titular de la cuenta («el Cliente», actuando como responsable del tratamiento) en el marco de la prestación de los Servicios.
Cuando el propio Cliente actúa como encargado del tratamiento de un tercero, Metaventus interviene como subencargado y el Cliente garantiza que sus propios compromisos son compatibles con el presente DPA.
Para los tratamientos que Metaventus realiza por cuenta propia (gestión de la cuenta cliente, facturación, seguridad de la plataforma, estadísticas), Metaventus actúa como responsable del tratamiento, conforme a su Política de Privacidad.
2. Instrucciones
Metaventus trata los Datos del Cliente exclusivamente siguiendo instrucciones documentadas del Cliente. Las Condiciones Generales de Servicio, el presente DPA y el uso de las funcionalidades de la plataforma por el Cliente y sus usuarios constituyen las instrucciones del Cliente. Metaventus informa al Cliente si considera que una instrucción infringe el RGPD.
3. Descripción del tratamiento
La descripción detallada (naturaleza, finalidades, categorías de datos y de interesados, duración) figura en el Anexo 1.
4. Confidencialidad
Metaventus garantiza que las personas autorizadas a tratar los Datos del Cliente están sujetas a una obligación de confidencialidad y solo acceden a ellos en la medida necesaria para sus funciones.
5. Seguridad
Metaventus aplica las medidas técnicas y organizativas apropiadas descritas en el Anexo 2, conforme al artículo 32 del RGPD.
6. Subencargados
El Cliente autoriza de manera general el recurso a los subencargados enumerados en el Anexo 3. Metaventus celebra con cada uno de ellos un contrato que impone obligaciones de protección de datos equivalentes a las del presente DPA y sigue siendo responsable de su ejecución.
Metaventus informa al Cliente (por correo electrónico o notificación en la plataforma) de toda incorporación o sustitución de subencargado al menos treinta (30) días antes de que surta efecto. El Cliente puede oponerse por motivo legítimo; a falta de acuerdo, el Cliente puede resolver la suscripción afectada antes de que el cambio surta efecto.
7. Asistencia al responsable del tratamiento
Teniendo en cuenta la naturaleza del tratamiento, Metaventus asiste al Cliente mediante medidas apropiadas (prioritariamente las funcionalidades de la plataforma): para responder a las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, portabilidad, oposición); y para el cumplimiento de sus obligaciones en virtud de los artículos 32 a 36 del RGPD (seguridad, notificación de violaciones, evaluaciones de impacto). Toda solicitud de asistencia que exceda las funcionalidades estándar puede dar lugar a una facturación razonable, acordada previamente.
8. Violaciones de datos
Metaventus notifica al Cliente, con la mayor brevedad tras tener conocimiento de ella, toda violación de datos que afecte a los Datos del Cliente, a la dirección de correo electrónico del administrador o administradores de la cuenta, con la información prevista en el artículo 33(3) del RGPD (naturaleza, categorías y volúmenes afectados, consecuencias probables, medidas adoptadas o propuestas).
9. Transferencias fuera de la Unión Europea
Los Datos del Cliente se alojan en la Unión Europea. Determinados subencargados (Anexo 3) pueden tratar datos desde terceros países; en ese caso, la transferencia se enmarca en una decisión de adecuación (incluido el EU-U.S. Data Privacy Framework) o en las Cláusulas Contractuales Tipo de la Comisión Europea, completadas si es necesario con medidas adicionales.
10. Supresión y restitución
Durante toda la vigencia del contrato, el Cliente puede exportar sus datos mediante las funcionalidades de la plataforma. Al finalizar el contrato, Metaventus suprime los Datos del Cliente en un plazo de treinta (30) días, salvo obligación legal de conservación. Previa solicitud escrita formulada antes del fin de dicho plazo, Metaventus confirma la supresión.
11. Registro y auditorías
Metaventus lleva un registro de las actividades de tratamiento efectuadas por cuenta del Cliente (art. 30(2) RGPD). Metaventus pone a disposición del Cliente la información necesaria para demostrar el cumplimiento del presente DPA (documentación, descripciones de las medidas, certificaciones disponibles).
El Cliente puede realizar, como máximo una (1) vez por período de doce (12) meses, una auditoría limitada a los tratamientos realizados por su cuenta, con un preaviso escrito de treinta (30) días, a su costa, en horario laboral, sin acceso a los datos de otros clientes ni a los secretos empresariales. Una auditoría in situ solo es posible cuando la documentación no ofrezca una respuesta satisfactoria.
12. Duración y responsabilidad
El presente DPA se aplica durante toda la vigencia de las Condiciones Generales de Servicio y mientras Metaventus trate Datos del Cliente. Los límites y exclusiones de responsabilidad de las Condiciones Generales de Servicio se aplican al presente DPA.
Contacto de protección de datos: contact@metaventus.com.
13. Lengua
El presente DPA está redactado en francés. Si se facilita una traducción por comodidad, solo la versión francesa da fe.
Anexo 1 — Descripción del tratamiento
Naturaleza y finalidades: alojamiento, almacenamiento, estructuración y consulta de los datos CRM del Cliente; envío de comunicaciones electrónicas (correos, SMS, llamadas) a iniciativa del Cliente; concertación de citas; facturación a los clientes finales del Cliente; automatización de procesos; funcionalidades de asistencia por IA (a petición de los usuarios); registro técnico y estadísticas de uso.
Categorías de interesados: usuarios del Cliente; contactos, clientes potenciales y clientes del Cliente; participantes en las citas; destinatarios de las comunicaciones.
Categorías de datos: identidad y datos de contacto (apellidos, nombre, correo electrónico, teléfono, dirección); datos profesionales (empresa, cargo); datos comerciales (oportunidades, presupuestos, facturas, citas, notas); contenidos de las comunicaciones emitidas a través de la plataforma; datos técnicos (registros, direcciones IP, identificadores). Queda excluido el tratamiento de categorías especiales de datos (art. 9 RGPD) (véanse las Condiciones Generales de Uso).
Duración: vigencia del contrato y, después, supresión en 30 días (art. 10), sin perjuicio de los plazos de retención configurados por el Cliente en la plataforma y de las obligaciones legales.
Anexo 2 — Medidas de seguridad
- Cifrado de los flujos (TLS) en todos los servicios expuestos;
- Separación estricta de los datos por cuenta cliente (multiinquilino);
- Control de acceso por perfiles y permisos (RBAC) con granularidad fina;
- Autenticación reforzada: doble autenticación disponible (SMS, TOTP, claves de acceso/WebAuthn) y obligatoria para los perfiles de administrador;
- Almacenamiento de los secretos de autenticación con cifrado fuerte (AES-256-GCM) y contraseñas con función hash;
- Registros de auditoría fechados (conexiones, cambios de perfil, acciones sensibles) con plazos mínimos de conservación no reducibles;
- Purga automática de los datos más allá de los plazos de retención;
- Política de mínimo privilegio para el personal; accesos de producción restringidos y nominativos;
- Copias de seguridad periódicas gestionadas por el proveedor de alojamiento (retención y restauración);
- Entornos de desarrollo y de producción separados;
- Trazabilidad de las aceptaciones contractuales (fecha y hora, versión, huella SHA-256).
Anexo 3 — Subencargados
| Subencargado | Finalidad | Entidad / País | Ubicación de los datos | Garantías |
|---|---|---|---|---|
| Render Services, Inc. | Alojamiento de la aplicación y de las bases de datos | EE. UU. | Unión Europea — Fráncfort (EU Central) | CCT / DPF |
| Amazon Web Services EMEA SARL | Envío de correos (Amazon SES) | Luxemburgo | UE — región París (eu-west-3) | Derecho de la UE; CCT como apoyo |
| LINK Mobility (SpotHit) | Encaminamiento de los SMS | Francia (Registro Mercantil de Nanterre) | UE | Derecho de la UE |
| Telnyx Ireland Ltd | Telefonía en la nube (llamadas, números) | Irlanda | UE/EE. UU. según configuración | CCT / DPF |
| Microsoft Ireland Operations Ltd (Azure) | Bus de mensajes entre servicios, almacenamiento de archivos, notificaciones en tiempo real, servicios de IA de Azure | Irlanda | Unión Europea — West Europe (servicios de IA: France Central) | Derecho de la UE; CCT como apoyo |
| Stripe Payments Europe Ltd | Pagos y suscripciones | Irlanda | UE/EE. UU. | CCT / DPF |
| OpenAI Ireland Ltd | Funcionalidades de IA, incluido el agente de voz en tiempo real | Irlanda | UE/EE. UU. | CCT / DPF |
| Mistral AI | Funcionalidades de IA (según las funcionalidades activadas) | Francia | UE | Derecho de la UE |
No son subencargados de Metaventus: los servicios de terceros que el Cliente conecta por iniciativa propia a su cuenta (Google, Microsoft, Zoom, redes sociales, etc.) — esas integraciones se rigen por la relación directa entre el Cliente y el proveedor tercero correspondiente.