LEGAL

Acuerdo de tratamiento de datos.

Última actualización: 9 de agosto de 2026. Las condiciones del artículo 28 del RGPD aplicables cuando tratamos datos por cuenta de un cliente.

Encargado TMMA SRLS
Marco Art. 28 RGPD
Actualizado 9 agosto 2026

1. Roles y ámbito

Este Acuerdo de tratamiento de datos ("DPA") forma parte de los Términos del servicio entre TMMA SRLS ("Encargado", "nosotros") y el cliente ("Responsable", "tú"). Se aplica siempre que tratamos datos personales por tu cuenta mediante la plataforma MessageMind.

Tú determinas los fines y medios del tratamiento. Nosotros tratamos únicamente según tus instrucciones documentadas, que incluyen tu configuración de la plataforma, las integraciones que conectas y las solicitudes de soporte que abres.

Hay copia firmada disponible a petición. Si tienes un DPA negociado con nosotros, ese documento prevalece sobre este.

2. Objeto, duración y categorías

ElementoDetalle
ObjetoPrestación de la plataforma de comunicación con IA MessageMind
DuraciónDurante la vigencia de los Términos, más los plazos del Calendario de conservación
Naturaleza y finalidadRecepción, almacenamiento, generación, enrutado y envío de comunicación con clientes en los canales conectados
Tipos de datos personalesNombres, datos de contacto, contenido de mensajes y llamadas, datos de reservas y pedidos, metadatos de dispositivo y uso, y cualquier otro dato que decidas enviar
Categorías de interesadosTus usuarios internos y los clientes finales, huéspedes y prospectos que se comunican contigo
Categorías especialesNo necesarias para el servicio. Si las envías, sigues siendo responsable de las condiciones adicionales de los artículos 9 y 10 del RGPD

3. Tratamiento según instrucciones

Tratamos los datos solo conforme a tus instrucciones, también para transferencias internacionales, salvo que el Derecho de la Unión o italiano exija otra cosa. En ese caso te informamos antes del tratamiento, salvo prohibición legal por razones importantes de interés público.

Te informaremos si, en nuestra opinión, una instrucción infringe el RGPD u otra normativa de protección de datos aplicable.

4. Confidencialidad del personal

El personal autorizado a tratar datos está sujeto a deberes de confidencialidad, recibe acceso según necesidad de conocer y es instruido sobre sus obligaciones antes de concederle acceso.

5. Seguridad del tratamiento

Aplicamos medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, incluidos cifrado en tránsito y en reposo, acceso de mínimo privilegio con autenticación multifactor, registros y supervisión, separación de entornos y copias cifradas. Las medidas vigentes se describen en la página de Seguridad, que forma parte de este DPA.

Podemos actualizar las medidas conforme evoluciona la tecnología, siempre que no se reduzca el nivel de protección.

6. Subencargados

Nos autorizas con carácter general a recurrir a subencargados. La lista actual se publica en /es/subprocessors. Cada subencargado queda vinculado por condiciones escritas no menos protectoras que este DPA, y seguimos siendo plenamente responsables de su actuación.

Avisamos con al menos 30 días antes de que un nuevo subencargado empiece a tratar tus datos, y puedes oponerte por motivos razonables de protección de datos como se indica en esa página.

7. Asistencia en tus obligaciones

Teniendo en cuenta la naturaleza del tratamiento, te asistimos con medidas apropiadas para responder a las solicitudes de los interesados. Si una solicitud nos llega directamente no respondemos en tu nombre, salvo confirmar que actuamos como encargado, y te la trasladamos sin dilación indebida.

También te asistimos, a petición y según la información de que dispongamos, en evaluaciones de impacto, consultas previas y tus obligaciones de seguridad de los artículos 32 a 36 del RGPD.

8. Notificación de brechas de datos personales

Te avisamos sin dilación indebida y, en todo caso, en 48 horas desde que tenemos conocimiento de una brecha que afecte a tus datos. El aviso describe la naturaleza, las categorías y el número aproximado de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas.

Si no disponemos de toda la información de inmediato, la facilitamos por fases a medida que avanza la investigación. La notificación no supone reconocimiento de culpa.

9. Supresión y devolución de datos

Al terminar, puedes exportar tus datos durante 30 días. Después eliminamos o anonimizamos en 90 días los datos personales tratados por tu cuenta, e instruimos a los subencargados para que hagan lo mismo, salvo que el Derecho de la Unión o italiano exija conservarlos más tiempo. Los plazos completos están en el Calendario de conservación.

10. Auditorías e información

Ponemos a disposición la información necesaria para demostrar el cumplimiento del artículo 28 y permitimos y contribuimos a auditorías, incluidas inspecciones, realizadas por ti o por un auditor que designes.

Las auditorías se realizan como máximo una vez al año, salvo que una autoridad lo exija o se haya producido una brecha, con al menos 30 días de preaviso, en horario laboral, sin interrumpir las operaciones y sujetas a confidencialidad. Podemos atender una solicitud aportando nuestra documentación cuando ello responda razonablemente a la cuestión.

11. Datos personales obtenidos de plataformas de terceros

Cuando conectas una plataforma de terceros, pueden llegar datos personales al servicio a través de su API. Salvo que las condiciones para partners de la plataforma dispongan otra cosa, el operador de la plataforma y tú actuáis como responsables independientes para vuestros propios fines, y nosotros actuamos como tu encargado respecto de lo que tratamos por tu cuenta.

Algunas condiciones de API designan al partner de integración como responsable separado e independiente de los datos personales de la API. Cuando eso nos aplique, tratamos los datos solo para operar la integración que has activado, conforme a las condiciones de la plataforma y a los límites del Calendario de conservación, y nunca para crear perfiles con fines de marketing propio ni para entrenar modelos compartidos.

Sigues siendo responsable de la base jurídica con la que te comunicas con esas personas, de la información que les facilitas y del cumplimiento de las reglas de la plataforma conectada sobre contacto, pagos, comunicación fuera de la plataforma y reseñas. A petición confirmaremos nuestro rol exacto para una plataforma concreta durante una revisión de seguridad.

12. Transferencias internacionales, prevalencia y contacto

El almacenamiento principal está en la UE. Cuando es necesaria una transferencia fuera de la UE/EEE, se realiza al amparo de una decisión de adecuación o de las Cláusulas Contractuales Tipo, con medidas suplementarias cuando procede. Nos encomiendas celebrar las CCT con los subencargados en tu nombre.

Si este DPA entra en conflicto con los Términos del servicio en materia de protección de datos, prevalece este DPA. El resto de los Términos sigue aplicándose.

Para pedir una copia firmada o plantear una cuestión de protección de datos: [email protected]. TMMA SRLS, Via Durazzo 28, 00195 Roma (RM), Italia.