Kartio
Volver a la home

El acuerdo de tratamiento de datos

Legal

Última actualización: agosto 2026

Antes de la activación, cada tienda recibe y firma el acuerdo de tratamiento de datos (DPA). Esta página recoge su contenido en forma legible: los roles, las garantías y los plazos que el texto contractual fija de forma vinculante.

Los roles, en cuatro líneas

01La tienda

Responsable del tratamiento

02La agencia, cuando revende el servicio

Encargado del tratamiento

03Kartio

Encargado o subencargado (art. 28.4 RGPD)

04Los proveedores de Kartio

Otros subencargados, enumerados en el registro entregado en la firma

Kartio nunca contacta con los visitantes ni con los clientes de la tienda: las instrucciones y las comunicaciones operativas pasan por el canal comercial.

Solo por instrucción documentada

Tratamos los datos personales únicamente para prestar el servicio y únicamente por instrucción documentada: el acuerdo, la configuración establecida en los paneles y las solicitudes escritas aceptadas. Si una instrucción nos parece contraria al RGPD, lo señalamos antes de ejecutarla, en lugar de ejecutarla en silencio.

Exclusión del entrenamiento

No entrenamos modelos propios sobre los contenidos de los clientes. A los proveedores de inteligencia artificial les exigimos configuraciones que excluyen el uso de los datos para entrenamiento o mejora generalizada: el estado de esta exclusión, proveedor por proveedor, está documentado en el registro entregado antes de la firma. Los análisis de calidad quedan circunscritos a la tienda concreta: un uso transversal requeriría una nueva instrucción documentada y datos agregados o anónimos.

Subencargados con preaviso

La lista de subencargados forma parte del registro entregado antes de la firma. Toda incorporación o sustitución se comunica con al menos treinta días de preaviso; puedes oponerte por motivos documentados en quince días y, si no se encuentra una alternativa, rescindir el servicio afectado sin penalizaciones. Cada subencargado asume por contrato obligaciones no menos exigentes que las nuestras.

Los proveedores, categoría por categoría

Derechos de los interesados

Ayudamos al canal comercial a dar curso a las solicitudes de acceso, rectificación, supresión, limitación, portabilidad y oposición: los datos están segregados por tienda y son técnicamente localizables. Si un interesado nos escribe directamente, no respondemos sobre el fondo: trasladamos la solicitud sin dilación indebida.

Violaciones de la seguridad de los datos personales

Toda violación de la que tengamos conocimiento se notifica sin dilación indebida y, en cualquier caso, en un plazo de 48 horas, con la naturaleza, las categorías y el número aproximado de interesados, las consecuencias probables y las medidas adoptadas. La comunicación a la autoridad de control y a los interesados sigue siendo competencia del responsable del tratamiento.

Conservación medida

Los plazos de conservación son ajustes de producto, no estimaciones comerciales: mensajes y transcripciones 90 días, contactos de recontacto 365 días, atribución de pedidos 730 días, copias de seguridad cifradas 30 días. La eliminación programada se ejecuta cada día y la tabla completa es pública.

La tabla de retención, dato por dato

Supresión y devolución al final de la relación

A la terminación, por instrucción documentada, los datos personales se devuelven en un formato utilizable o se suprimen de los sistemas principales en un plazo de treinta días; las copias en las copias de seguridad cifradas desaparecen con la rotación, en un máximo de treinta días. La ejecución se confirma por escrito si se solicita.

Transferencias fuera de la Unión europea

No presentamos el servicio como íntegramente europeo a priori: la localización efectiva de cada tratamiento está documentada en el registro. Una transferencia a terceros países solo se produce con una garantía de los artículos 44-49 del RGPD, normalmente las cláusulas contractuales tipo, y tras una evaluación de la transferencia. La voz en tiempo real sigue una ficha de activación dedicada: sin región probada, retención del proveedor y autorización documentada no se activa sobre datos de clientes reales.

Transparencia sobre la inteligencia artificial

El asistente se declara como inteligencia artificial en el saludo, sigue marcado en la interfaz y en formato legible por las máquinas, según el artículo 50 del AI Act. Ninguna identificación biométrica, ningún reconocimiento de emociones, ninguna clonación de voz. Kartio no es un producto certificado y no lo declara.

El detalle de los controles

Auditorías

Ponemos a disposición la documentación técnica y organizativa necesaria para demostrar el cumplimiento del artículo 28 del RGPD. Es posible una auditoría al año con un preaviso de treinta días, con modalidades proporcionadas al riesgo y sin perjuicio para las demás tiendas.

Lo que no entra en el servicio

Las categorías especiales de datos (art. 9 RGPD) y los datos judiciales (art. 10) no se piden ni se solicitan: si un visitante los comunica espontáneamente, siguen la retención aplicable y pueden suprimirse por instrucción. El servicio no está diseñado para dirigirse a menores.

El texto contractual completo, con el registro de proveedores y las fichas de activación, se entrega antes de la firma. Para recibirlo, escribe a info@kartio.ai.