Contrato de encargo del tratamiento
Última actualización: 28/9/2026
El presente contrato de encargo del tratamiento (en adelante, el "Contrato de Encargo") regula el tratamiento de datos personales que Feedbax realiza por cuenta del Cliente al operar el agente LeadWin en el sitio web del Cliente. Concreta las obligaciones de las partes conforme al art. 28 RGPD y se basa en las cláusulas contractuales tipo de la Comisión Europea con arreglo al art. 28.7 RGPD (Decisión de Ejecución (UE) 2021/915).
El presente contrato se celebra cuando el Cliente lo acepta al registrarse en LeadWin; los usuarios registrados en Feedbax (proveedores de servicios y clientes que encargan proyectos) cuyo acceso a LeadWin se crea a partir de su cuenta de Feedbax lo aceptan en el panel de LeadWin. De este modo pasa a formar parte del contrato de uso de LeadWin. Antes de dicha aceptación, Feedbax no facilita ningún código para integrar el agente LeadWin. No se requiere firma por separado.
Partes
Responsable del tratamiento es el Cliente: el titular de la cuenta de LeadWin y operador del sitio web en el que está integrado el agente LeadWin (en adelante, el "Cliente").
Encargado del tratamiento es Feedbax, titular: Armin Bossag, Holsteinstr. 10, 41564 Kaarst, Alemania, correo electrónico info@leadwin.ai (en adelante, "Feedbax" o "nosotros").
"Contrato de uso" es el contrato sobre el uso de LeadWin regido por las Condiciones de uso y, en el caso de los planes de pago, además por las Condiciones generales.
1. Objeto y duración
1.1 El objeto del presente Contrato de Encargo es la operación del agente LeadWin en el sitio web del Cliente, incluidos el panel y la bandeja de entrada en los que el Cliente y los miembros de su equipo consultan y gestionan conversaciones, contactos y reservas de citas.
1.2 La duración del presente Contrato de Encargo coincide con la vigencia del contrato de uso. El contrato de uso existe mientras el Cliente mantenga una cuenta de LeadWin, también en el plan gratuito; el vencimiento o la cancelación de un plan de pago no le pone fin. Termina con la eliminación de la cuenta o cuando Feedbax pone fin a la relación de uso. El presente Contrato de Encargo termina junto con el contrato de uso, sin necesidad de denuncia por separado. Las obligaciones derivadas de la cláusula 10 subsisten tras la finalización del contrato hasta que los datos hayan sido suprimidos o devueltos.
2. Naturaleza, finalidad, tipos de datos e interesados
La naturaleza y la finalidad del tratamiento, las categorías de datos personales y las categorías de interesados se describen en el Anexo 1.
3. Instrucciones
3.1 Feedbax trata los datos personales únicamente siguiendo instrucciones documentadas del Cliente, salvo que Feedbax esté obligado a tratarlos en virtud del Derecho de la Unión o de los Estados miembros. En tal caso, Feedbax informa al Cliente de esa exigencia legal antes del tratamiento, salvo que dicho Derecho prohíba tal información.
3.2 Tienen la consideración de instrucciones documentadas el presente Contrato de Encargo, el contrato de uso y la configuración que el Cliente realiza en el panel (en particular, instrucciones, fuentes de conocimiento, funciones activadas, sistemas conectados y la declaración de consentimiento para el análisis de visitantes). El Cliente imparte otras instrucciones en forma de texto a info@leadwin.ai.
3.3 Si Feedbax considera que una instrucción infringe el RGPD u otras disposiciones en materia de protección de datos de la Unión o de los Estados miembros, Feedbax informa al Cliente sin dilación. Feedbax puede suspender la ejecución de la instrucción en cuestión hasta que el Cliente la confirme o la modifique.
4. Confidencialidad
Feedbax garantiza que las personas autorizadas para tratar los datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación de confidencialidad de naturaleza legal adecuada. El acceso a los datos se limita a las personas que lo necesitan para ejecutar el presente Contrato de Encargo.
5. Seguridad del tratamiento
5.1 Feedbax aplica las medidas técnicas y organizativas descritas en el Anexo 3 para garantizar un nivel de seguridad adecuado al riesgo conforme al art. 32 RGPD, teniendo en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los interesados.
5.2 Feedbax puede adaptar las medidas a la evolución técnica siempre que no se reduzca el nivel de protección acordado. Los cambios sustanciales se documentan en el Anexo 3.
6. Subencargados del tratamiento
6.1 El Cliente otorga a Feedbax una autorización general para recurrir a los subencargados del tratamiento enumerados en el Anexo 2.
6.2 Feedbax informa al Cliente de cualquier incorporación o sustitución prevista de un subencargado del tratamiento con al menos siete días de antelación, mediante correo electrónico a la dirección de la cuenta del Cliente. Dentro de este plazo, el Cliente puede oponerse al cambio en forma de texto por motivos importantes relacionados con la protección de datos. Si las partes no llegan a un acuerdo, el Cliente puede resolver el contrato de uso con efecto a partir de la fecha del cambio.
6.3 Feedbax impone a cada subencargado del tratamiento, mediante contrato, las mismas obligaciones de protección de datos que se establecen en el presente Contrato de Encargo, en particular garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas. Feedbax sigue siendo responsable frente al Cliente del cumplimiento de las obligaciones del subencargado del tratamiento.
6.4 Previa solicitud, Feedbax facilita al Cliente una copia de las disposiciones esenciales en materia de protección de datos de su contrato con un subencargado del tratamiento; los secretos empresariales pueden ocultarse.
7. Transferencias a terceros países
7.1 Los datos personales solo se transfieren a un país fuera del Espacio Económico Europeo cuando se cumplen los requisitos del capítulo V RGPD: sobre la base de una decisión de adecuación de la Comisión Europea (por ejemplo, para el Reino Unido), de la certificación del destinatario conforme al EU-U.S. Data Privacy Framework o de las cláusulas contractuales tipo de la Comisión Europea, complementadas en cada caso con las medidas adicionales necesarias.
7.2 El mecanismo de transferencia aplicable a cada subencargado del tratamiento se indica en el Anexo 2.
8. Asistencia al responsable del tratamiento
8.1 Teniendo en cuenta la naturaleza del tratamiento, Feedbax asiste al Cliente, mediante medidas técnicas y organizativas apropiadas, en el cumplimiento de su obligación de responder a las solicitudes de ejercicio de los derechos de los interesados (arts. 12 a 22 RGPD). Feedbax facilita el acceso a los datos de los visitantes y los suprime a petición del Cliente cuando este no pueda hacerlo por sí mismo a través del panel.
8.2 Las solicitudes de interesados que lleguen directamente a Feedbax y se refieran al tratamiento por cuenta del Cliente se remiten al Cliente sin dilación. Feedbax no responde por sí mismo a dichas solicitudes, sino solo siguiendo instrucciones del Cliente.
8.3 Feedbax asiste al Cliente en el cumplimiento de las obligaciones establecidas en los arts. 32 a 36 RGPD, en particular en lo relativo a la seguridad del tratamiento, la notificación de violaciones de la seguridad de los datos personales, las evaluaciones de impacto relativas a la protección de datos y la consulta previa a la autoridad de control, y pone a su disposición la información de la que Feedbax disponga a tal efecto.
9. Notificación de violaciones de la seguridad de los datos personales
9.1 Feedbax notifica al Cliente cualquier violación de la seguridad de los datos personales que afecte a datos tratados por cuenta del Cliente sin dilación indebida tras tener conocimiento de ella, mediante correo electrónico a la dirección de la cuenta del Cliente.
9.2 En la medida en que se conozca, la notificación contiene la información indicada en el art. 33.3 RGPD: la naturaleza de la violación, incluidas las categorías y el número aproximado de interesados y de registros de datos afectados, el nombre y los datos de contacto de un punto de contacto, las posibles consecuencias de la violación y las medidas adoptadas o propuestas para poner remedio a la violación y mitigar sus efectos. Si no es posible facilitar la información simultáneamente, se facilita posteriormente sin más dilación indebida.
9.3 Feedbax asiste al Cliente en la notificación a la autoridad de control y en la comunicación a los interesados conforme a los arts. 33 y 34 RGPD.
10. Supresión y devolución
10.1 El Cliente determina durante cuánto tiempo se conservan los datos tratados por su cuenta. Durante la vigencia del contrato de uso, Feedbax no los suprime por iniciativa propia; se exceptúan los datos del análisis de visitantes, que se suprimen una vez transcurridos los plazos establecidos en el Anexo 1. El Cliente puede en cualquier momento eliminar en el panel agentes concretos con todos los datos asociados, o su cuenta completa, o solicitar la supresión por correo electrónico a info@leadwin.ai. Feedbax suprime conversaciones, contactos y reservas de citas concretos a petición del Cliente.
10.2 Si el Cliente elimina un agente o su cuenta, o solicita la supresión, Feedbax suprime los datos personales afectados sin dilación indebida. Si, en lugar de ello, el Cliente desea que se le devuelvan los datos, lo comunica a Feedbax en forma de texto antes de la supresión; Feedbax le facilita entonces los datos en un formato de lectura mecánica de uso común. Si Feedbax pone fin a la relación de uso, el Cliente puede solicitar la devolución de los datos hasta la finalización del contrato; Feedbax suprime los datos tras la finalización del contrato. Las copias contenidas en copias de seguridad se sobrescriben en el ciclo de rotación habitual de las copias de seguridad. Los datos solo se conservan durante más tiempo cuando así lo exija el Derecho de la Unión o de los Estados miembros.
10.3 Previa solicitud, Feedbax confirma la supresión en forma de texto.
11. Acreditación y auditorías
11.1 Feedbax pone a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el art. 28 RGPD, en particular la descripción de las medidas técnicas y organizativas del Anexo 3, información sobre los subencargados del tratamiento y, cuando existan, informes y certificados.
11.2 El Cliente puede verificar el cumplimiento del presente Contrato de Encargo mediante auditorías, incluidas inspecciones, realizadas por el propio Cliente o por un auditor designado por el Cliente y sujeto a confidencialidad. Las auditorías se anuncian con al menos 14 días de antelación, tienen lugar en horario comercial habitual y se llevan a cabo de forma que no perturben de manera desproporcionada la actividad empresarial de Feedbax. Sin un motivo concreto, se realiza como máximo una auditoría por año natural; si existe un motivo concreto, como una violación de la seguridad de los datos personales o una orden de la autoridad de control, en cualquier momento.
11.3 El Cliente asume los costes de una auditoría, salvo que en ella se constaten infracciones del presente Contrato de Encargo.
12. Obligaciones del responsable del tratamiento
12.1 El Cliente es responsable de la licitud del tratamiento, en particular de las bases jurídicas, de la salvaguarda de los derechos de los interesados y del cumplimiento de las obligaciones de información conforme a los arts. 13 y 14 RGPD.
12.2 El Cliente informa a los visitantes de su sitio web sobre el uso del agente LeadWin en su propia política de privacidad. A tal efecto, Feedbax facilita en el panel, en el apartado "Privacidad", un texto modelo que el Cliente adapta a sus circunstancias.
12.3 Si el Cliente activa el análisis opcional de visitantes, obtiene el consentimiento necesario de los visitantes a través de su propia gestión del consentimiento y garantiza que el agente solo realiza el análisis de visitantes una vez otorgado el consentimiento. Sin consentimiento, solo se tratan los datos identificados en el Anexo 1 como exentos de consentimiento.
12.4 El Cliente advierte a sus visitantes de que no introduzcan en el chat categorías especiales de datos personales (art. 9 RGPD), salvo que ello sea necesario para la oferta del Cliente.
13. Responsabilidad y disposiciones finales
13.1 La responsabilidad de las partes se rige por el art. 82 RGPD y, en lo demás, por las disposiciones sobre responsabilidad del contrato de uso.
13.2 Se aplica el Derecho de la República Federal de Alemania.
13.3 En caso de contradicción entre el presente Contrato de Encargo y el contrato de uso, prevalece el presente Contrato de Encargo en materia de protección de datos.
13.4 Feedbax puede modificar el presente Contrato de Encargo con efectos para el futuro cuando ello sea necesario debido a un cambio en la legislación, en las funciones del agente o en los subencargados del tratamiento. Las modificaciones se anuncian al Cliente con suficiente antelación a su entrada en vigor mediante correo electrónico a la dirección de la cuenta. A los cambios de subencargados del tratamiento se aplica la cláusula 6.2.
13.5 El idioma del contrato es el alemán. Las traducciones del presente Contrato de Encargo tienen carácter meramente informativo; en caso de discrepancia, prevalece la versión alemana.
13.6 Si alguna de las disposiciones del presente Contrato de Encargo fuera inválida, ello no afectará a la validez de las disposiciones restantes. La disposición inválida se sustituye por la disposición legal aplicable.
Anexo 1: Descripción del tratamiento
Finalidad del tratamiento
- responder a las consultas de los visitantes en el chat del sitio web del Cliente,
- registrar y cualificar solicitudes de contacto (leads),
- reserva de citas,
- traspaso de conversaciones al equipo del Cliente,
- evaluación del uso (estadísticas) para el Cliente.
Categorías de interesados
- visitantes del sitio web del Cliente,
- miembros del equipo del Cliente.
Categorías de datos personales
- mensajes de chat y archivos adjuntos;
- contexto de origen: ruta de la página visitada, host de referencia, país de origen (derivado de la dirección IP truncada);
- datos de contacto facilitados por el visitante: nombre, dirección de correo electrónico, número de teléfono, empresa, solicitud;
- datos de citas: hora elegida, tipo de evento, participantes;
- con el análisis de visitantes activado y el consentimiento otorgado: identificador seudónimo del visitante, historial de páginas, tiempos de permanencia, tipo de dispositivo, navegador, idioma, parámetros UTM;
- un hash unidireccional con clave de la dirección IP, exclusivamente para listas de bloqueo;
- datos de los miembros del equipo: nombre, dirección de correo electrónico, rol, acciones en la bandeja de entrada.
Sin consentimiento, solo se tratan los mensajes de chat, el contexto de origen, los datos de contacto y de citas que el visitante facilita voluntariamente y el hash para listas de bloqueo.
Categorías especiales de datos personales
No está previsto el tratamiento de categorías especiales de datos personales (art. 9 RGPD). El Cliente advierte a los visitantes de que no introduzcan este tipo de datos.
Operaciones de tratamiento
Almacenamiento, transmisión al modelo de lenguaje de IA para generar las respuestas, transmisión del texto del mensaje al servicio de detección de idioma, visualización en la bandeja de entrada, evaluación de forma agregada, supresión.
Duración del tratamiento
Vigencia del contrato de uso (cláusula 1.2), salvo que el Cliente suprima los datos antes (cláusula 10). Los datos brutos del análisis de visitantes se suprimen a los 90 días; los agregados diarios, a los dos años.
Anexo 2: Subencargados del tratamiento
| Empresa | Domicilio social | Finalidad | Mecanismo de transferencia |
|---|---|---|---|
| UmbHost Limited | Reino Unido; servidores en el centro de datos de Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen) en Núremberg, copias de seguridad cifradas en Hetzner en Falkenstein, Alemania | Alojamiento y base de datos (todos los datos) | Almacenamiento en Alemania, sin transferencia; el acceso administrativo desde el Reino Unido está cubierto por la decisión de adecuación de la Comisión Europea |
| Cloudflare, Inc. | 101 Townsend St., San Francisco, CA 94107, EE. UU. | Red de distribución de contenidos, DNS, protección frente a ataques (dirección IP y datos de conexión) | EU-U.S. Data Privacy Framework, complementado con cláusulas contractuales tipo |
| OpenAI, L.L.C. | 1455 3rd Street, San Francisco, CA 94158, EE. UU. | Modelo de lenguaje de IA que genera las respuestas (mensajes de chat, contexto de origen, fuentes de conocimiento del Cliente). Las solicitudes se realizan con el parámetro "store=false", de modo que OpenAI no almacena las entradas y salidas más allá del control de abusos (como máximo 30 días) ni las utiliza para entrenamiento. | EU-U.S. Data Privacy Framework, complementado con cláusulas contractuales tipo |
| Web Cats UAB (detectlanguage.com) | Baltupio st. 57-2, LT-08322 Vilnius, Lituania | Detección del idioma de un mensaje de chat (texto del mensaje, como máximo 1.000 caracteres, que no se almacena allí) | UE, sin transferencia a un tercer país |
| Operador de ip-api.com | El proveedor no publica domicilio social | Derivación del país de origen a partir de la dirección IP truncada a su red (IPv4 /24, IPv6 /48); según sus propias declaraciones, el proveedor no registra las solicitudes | Solo se transmite la dirección truncada, sin referencia personal; no hay transferencia de datos personales |
| Microsoft Ireland Operations Limited | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlanda | Envío de correos electrónicos (confirmaciones de citas a los visitantes, notificaciones al Cliente) | UE |
| Twilio Inc. | 101 Spear Street, San Francisco, CA 94105, EE. UU. | Códigos de verificación por SMS (número de teléfono), solo si el Cliente ha activado la verificación de los datos de contacto | Cláusulas contractuales tipo |
Los sistemas que el Cliente conecta por sí mismo (Google Calendar, Microsoft 365, Calendly, Intercom, sus propios webhooks y sistemas CRM) no son subencargados del tratamiento de Feedbax. El Cliente los utiliza bajo su propia responsabilidad.
Para la base de conocimiento y la búsqueda en directo, Feedbax obtiene, a través de ScraperAPI LLC (EE. UU.), exclusivamente páginas públicas del sitio web del Cliente. ScraperAPI solo recibe las direcciones de estas páginas; no se transmiten datos de visitantes (mensajes, identificadores, direcciones IP). Por tanto, ScraperAPI no es subencargado del tratamiento de datos de visitantes.
Las reseñas de Google, Trustpilot y Trusted Shops se leen, por indicación del Cliente, a través del servicio Wextractor (operado por Lucas Moauro; sus condiciones remiten al Derecho argentino y no indican dirección postal). Solo se transmite el identificador público del negocio del Cliente en la plataforma correspondiente; no se envían datos de visitantes ni datos de contacto del Cliente. Lo que se recibe son reseñas de acceso público junto con el nombre con el que aparece la persona que las ha escrito. Por tanto, Wextractor no es subencargado del tratamiento de datos de visitantes.
Las publicaciones de los perfiles en redes sociales del Cliente (LinkedIn, Instagram, TikTok, X) las lee Feedbax a instancia del Cliente a través de Apify Technologies s.r.o. (Praga, República Checa). Solo se transmite la dirección del perfil del Cliente correspondiente; no se transmiten datos de visitantes. Lo que se recibe son las publicaciones que se han hecho públicas en dichos perfiles. Por tanto, Apify no es subencargado del tratamiento de datos de visitantes.
Anexo 3: Medidas técnicas y organizativas (art. 32 RGPD)
Confidencialidad
- Cifrado en el transporte: todas las conexiones entre visitantes, panel, agente y subencargados del tratamiento están cifradas de extremo a extremo con TLS.
- Control de acceso: roles y plazas de equipo en el panel; acceso a las conversaciones solo para el Cliente y los miembros de su equipo. El acceso administrativo en Feedbax está limitado a pocas personas.
- Seudonimización: la dirección IP se trunca antes de la geolocalización y no se almacena; para las listas de bloqueo solo se guarda un hash unidireccional con clave. Los identificadores de visitante para el análisis de visitantes solo se asignan con consentimiento y de forma seudónima.
- Control de separación: almacenamiento separado por cliente para cada widget; token de acceso por conversación.
Integridad
- Control de introducción de datos: las acciones del agente (reservas, traspasos) son trazables en la bandeja de entrada.
- Protección frente a la inyección de prompts: los valores suministrados por el navegador se depuran antes de llegar al modelo de lenguaje.
Disponibilidad y resiliencia
- copias de seguridad diarias por parte del proveedor de alojamiento,
- red de distribución de contenidos y protección frente a DDoS.
Procedimientos de verificación periódica
- Concepto de supresión: datos brutos del análisis de visitantes a los 90 días, agregados diarios a los 730 días; conversaciones, contactos y reservas de citas en cuanto el Cliente elimina el agente o su cuenta o solicita la supresión; copias en copias de seguridad en el ciclo de rotación habitual.
- Control del encargo: contratos de encargo del tratamiento con todos los subencargados del tratamiento; compromiso de confidencialidad de las personas autorizadas.
- Organización: proceso de gestión de la protección de datos con revisión y adaptación periódicas de las medidas.