Textos legales
Encargo del tratamiento
El contrato del artículo 28 del RGPD: cómo tratamos los datos de tus clientes por tu cuenta, con quién trabajamos y qué medidas hay.
Este texto está escrito, pero todavía no lo ha revisado ni aprobado quien firma, y le faltan los datos de quien presta el servicio. Los huecos se ven tal cual, entre corchetes —[RAZÓN SOCIAL], [NIF], [CORREO DE CONTACTO] y algunos plazos—, porque no se rellenan con datos inventados.
Léelo como lo que es: lo que pensamos escribir, no un contrato cerrado. Mientras siga así, esta página no se ofrece a los buscadores. Cuando los datos estén y quien firma lo apruebe, este aviso desaparece y el texto pasa a ser la versión vigente, con su fecha.
BORRADOR pendiente de revisión por quien firme; no publicado
Borrador 1 · 8 de septiembre de 2026 · Redactado por Claude (asesor de producto) para que lo revise y apruebe quien firme. Sigue el artículo 28 del RGPD y el artículo 33 de la LOPDGDD. Los proveedores del Anexo I y las medidas del Anexo II son los reales a fecha de hoy; lo pendiente se marca como pendiente. Sin importes.
Contrato de encargo del tratamiento
Partes
El Responsable: el negocio que contrata la Plataforma Forza IA. Datos: [NOMBRE O RAZÓN SOCIAL DEL NEGOCIO], NIF [NIF DEL NEGOCIO], domicilio [DOMICILIO DEL NEGOCIO], representado por [NOMBRE DE QUIEN ACTIVA LA CUENTA], correo [CORREO DEL PROPIETARIO DE LA CUENTA]. Estos datos se toman de la contratación y de la ficha del negocio.
El Encargado: ForzaRed, NIF B13945084, domicilio Calle José Luis Morga, 12, 30010 Murcia, correo contacto@forzared.es, teléfono 661 102 333. En adelante, Forza.
Este contrato se acepta al activar la cuenta en la plataforma y forma parte de las Condiciones del servicio. [PENDIENTE DE CONSTRUIR: pantalla de aceptación en la activación, con copia descargable y registro de fecha y versión aceptada.]
1. Objeto
Forza trata datos personales por cuenta del Responsable para prestarle la Plataforma Forza IA: un asistente que contesta por WhatsApp a los clientes del Responsable, y un panel para que su equipo gestione conversaciones, contactos y conocimiento.
2. Duración
Mientras dure la suscripción y durante los 30 días posteriores a la baja, en los que el Responsable puede exportar sus datos. Terminado ese plazo, Forza borra los datos según la cláusula 4.8.
3. Descripción del tratamiento
| Naturaleza | Recogida, registro, conservación, consulta, comunicación por transmisión (a los subencargados del Anexo I), supresión |
| Finalidad | Atender por WhatsApp a los clientes del Responsable mediante un asistente con inteligencia artificial; permitir a su equipo leer e intervenir; gestionar contactos, conocimiento y, cuando el módulo esté activo, citas |
| Interesados | Clientes y personas que escriben por WhatsApp al Responsable; personas cuyos datos figuren en el conocimiento que el Responsable suba |
| Datos | Número de WhatsApp y nombre de perfil; contenido de las conversaciones; datos que el interesado dé en la conversación; datos de gestión que el Responsable registre (notas, etiquetas, citas); estados técnicos de los mensajes |
| Categorías especiales | No previstas. Si el Responsable trata datos de salud u otros del artículo 9 RGPD, debe limitarlos a lo imprescindible y comunicarlo a Forza (cláusula 5.5) |
| Ubicación | Servidor en la Unión Europea ([REGIÓN DEL SERVIDOR]); copias en [REGIÓN R2]; subencargados según Anexo I |
4. Obligaciones de Forza como Encargado
4.1 Seguir instrucciones
Forza trata los datos solo según las instrucciones documentadas del Responsable. Son estas: este contrato, las Condiciones del servicio y la configuración que el Responsable hace en su panel (aviso de IA, conocimiento, módulos activos, quién de su equipo accede). Forza no usa los datos para fines propios, no los vende, no los usa para entrenar modelos y no los cede a terceros distintos de los subencargados del Anexo I.
Si Forza considera que una instrucción infringe el RGPD u otra norma, avisará al Responsable de inmediato.
4.2 Confidencialidad
Forza garantiza que las personas que traten los datos se han comprometido a la confidencialidad y han recibido la formación necesaria. El acceso del personal de Forza a los datos de un negocio es excepcional: solo para soporte, con un modo específico que queda registrado con fecha, persona y negocio, y que el Responsable puede consultar.
4.3 Seguridad
Forza aplica las medidas del Anexo II, adecuadas al riesgo según el artículo 32 RGPD, y las revisa cuando cambia el servicio o aparece un riesgo nuevo.
4.4 Subencargados
El Responsable autoriza de forma general a Forza a recurrir a los subencargados del Anexo I. Forza:
- Firma con cada uno un contrato que le impone obligaciones equivalentes a las de este.
- Responde ante el Responsable del cumplimiento de sus subencargados.
- Avisa al Responsable, por correo y en el panel, con al menos 30 días de antelación, de cualquier subencargado nuevo o sustituido. El Responsable puede oponerse por motivos justificados; si no hay solución, puede resolver el contrato sin penalización antes de que el cambio entre en vigor.
4.5 Derechos de los interesados
Forza ayuda al Responsable a atender los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, con las herramientas del panel (buscar, exportar, borrar un contacto y sus conversaciones) y, si hace falta, con asistencia directa. Si un interesado se dirige a Forza, Forza lo comunica al Responsable en un máximo de cinco días hábiles y no contesta en su nombre salvo instrucción del Responsable.
4.6 Brechas de seguridad
Si Forza tiene constancia de una violación de la seguridad que afecte a datos del Responsable, le avisará sin dilación indebida y, en todo caso, en un máximo de 24 horas, con la información que exige el artículo 33.3 RGPD: qué ha pasado, qué datos e interesados afecta, consecuencias probables, medidas adoptadas y persona de contacto. Si no se sabe todo a la vez, se envía por partes. Forza colabora con el Responsable en la notificación a la autoridad y a los interesados si procede.
4.7 Otras ayudas al Responsable
Forza ayuda al Responsable, en lo que dependa de la plataforma, a cumplir los artículos 32 a 36 RGPD: seguridad, brechas, evaluaciones de impacto y consultas previas a la autoridad.
4.8 Fin del tratamiento
Al terminar la suscripción:
- Durante 30 días, el Responsable puede exportar sus datos desde el panel en formato de uso común. [PENDIENTE DE CONSTRUIR: exportación completa desde el panel.]
- Pasados los 30 días, Forza borra los datos del Responsable y las copias que los contengan, según el ciclo de las copias de seguridad del Anexo II, salvo lo que la ley obligue a conservar. [PENDIENTE DE CONSTRUIR: borrado automático por retención; hasta entonces es un procedimiento manual registrado.]
- A petición del Responsable, Forza confirma por escrito el borrado.
4.9 Información y auditoría
Forza pone a disposición del Responsable la información necesaria para demostrar el cumplimiento de este contrato. El Responsable, o un auditor designado por él y sujeto a confidencialidad, puede auditar una vez al año, con 30 días de preaviso, en horario laboral y sin perjudicar al resto de clientes. Forza puede atender la auditoría con informes, certificaciones o documentación equivalente cuando sea razonable. El coste de la auditoría es del Responsable, salvo que revele un incumplimiento grave de Forza.
4.10 Registro y transferencias
Forza lleva un registro de las categorías de actividades de tratamiento que realiza por cuenta de sus clientes (art. 30.2 RGPD). Forza no transfiere datos fuera del Espacio Económico Europeo salvo a través de los subencargados del Anexo I y con las garantías del capítulo V del RGPD que allí se indican.
5. Obligaciones del Responsable
5.1. Tener base legal para tratar los datos de sus clientes y para contactarlos por WhatsApp.
5.2. Informar a sus clientes, en su política de privacidad, de que usa la plataforma y de que Forza trata sus datos como encargado.
5.3. Dar a Forza instrucciones lícitas y no pedir nada que infrinja la ley.
5.4. Mantener el aviso de que atiende un asistente automático, que la plataforma incluye y que no se puede desactivar.
5.5. Datos sensibles. No usar la plataforma para guardar historiales clínicos, diagnósticos ni otros datos del artículo 9 RGPD más allá de lo imprescindible para gestionar la atención. Si su actividad los implica, comunicarlo a Forza al contratar para acordar límites concretos.
5.6. Atender los derechos de los interesados y las obligaciones ante la autoridad de control que le corresponden como responsable.
5.7. Configurar bien la plataforma: dar acceso solo a quien deba tenerlo, retirarlo cuando proceda, mantener el conocimiento actualizado y supervisar al asistente.
5.8. Avisar a Forza si detecta por su lado una brecha que afecte a la plataforma.
5.9. Cumplir las políticas de WhatsApp y de Meta que rigen su número.
6. Responsabilidad
Cada parte responde de sus propias obligaciones según los artículos 82 y siguientes del RGPD. Forza responde de los daños causados por incumplir este contrato o por actuar fuera de las instrucciones lícitas del Responsable. El Responsable responde de la licitud del tratamiento, de sus instrucciones y de la información a los interesados. Se aplican los límites del apartado 13 de las Condiciones del servicio, salvo en lo que el RGPD no permita limitar.
7. Ley y fuero
Ley española; fuero según el apartado 16 de las Condiciones del servicio.
Anexo I · Subencargados
Lista real a 8 de septiembre de 2026. La versión vigente estará siempre disponible en el panel y en forza-ia.com. Los cambios se avisan según la cláusula 4.4.
| Subencargado | Servicio | Datos del Responsable que trata | Ubicación | Garantía de transferencia | Estado |
|---|---|---|---|---|---|
| OpenAI | Redacción de las respuestas del asistente (API) | La conversación y los fragmentos de conocimiento pertinentes a cada respuesta. Se le pide que no guarde nada (store: false). Según su política publicada, no entrena con datos de la API y puede conservar hasta 30 días un registro para vigilancia de abusos | Estados Unidos. Existe procesamiento en la UE bajo contrato aparte; no contratado hoy | [COMPROBAR AL FIRMAR SU ACUERDO DE TRATAMIENTO: cláusulas contractuales tipo o Marco de Privacidad de Datos UE-EE. UU.] | En uso |
| Meta Platforms | WhatsApp Business Platform: transporte de los mensajes | Número, nombre de perfil, contenido y estados de los mensajes | Entidad europea prevista Meta Platforms Ireland Ltd.; tratamiento que puede realizarse en EE. UU. | [COMPROBAR AL CONECTAR: cláusulas tipo o Marco de Privacidad de Datos] | Aún no conectado |
| YCloud | Proveedor técnico del canal de WhatsApp (envío, recepción, estados) | Los mismos que Meta | [PAÍS Y ENTIDAD CONTRATANTE, por comprobar] | [POR COMPROBAR al contratar] | Aún no conectado |
| Hostinger | Servidor donde corren la plataforma y su base de datos | Todos | Unión Europea, [REGIÓN DEL SERVIDOR] | No hay transferencia si la región es UE; confirmar en el contrato | En uso |
| Cloudflare (R2) | Almacén de copias de seguridad diarias, cifradas en tránsito | Todos (dentro de la copia de la base de datos) | [REGIÓN R2] | [COMPROBAR: Marco de Privacidad de Datos o cláusulas tipo]; [COMPROBAR cifrado en reposo] | En uso. Bucket propio pendiente |
| Google (Gmail, SMTP) | Envío de los correos de acceso y de los avisos al equipo del Responsable | Correo y nombre de las personas del equipo; contenido del aviso. No las conversaciones | Entidad europea Google Ireland Ltd. | [COMPROBAR según tipo de cuenta] | En uso, provisional: se sustituirá por un buzón del dominio |
Proveedores que no son subencargados de estos datos, y se listan para transparencia:
| Proveedor | Por qué no |
|---|---|
| GitHub | Guarda el código de la plataforma. No recibe datos personales del Responsable ni de sus clientes |
WooCommerce en forza-ia.com y Redsys | Cobran la suscripción al Responsable. Tratan los datos de contratación y pago del propio Responsable (parte A de la política de privacidad), no los de sus clientes finales. Redsys actúa como responsable independiente del pago; la plataforma no guarda tarjetas |
Anexo II · Medidas de seguridad
Construidas y probadas a 8 de septiembre de 2026
| Medida | En qué consiste |
|---|---|
| Aislamiento por negocio | Cada fila de datos lleva el negocio al que pertenece y la base de datos aplica seguridad a nivel de fila con un rol sin privilegios. Un negocio no puede leer ni escribir datos de otro. Se prueba con pruebas automáticas con la llave del navegador, no con la de administrador |
| Credenciales cifradas | Las claves de los proveedores de cada negocio (WhatsApp, calendario) se guardan cifradas con una clave que no está en la base de datos. Una copia de la base sin esa clave no permite leerlas |
| Acceso | Correo y contraseña; la contraseña se guarda solo como resultado de una función irreversible. Bloqueo tras varios intentos fallidos. Sesiones revocables desde el panel; en la base solo se guarda una huella de la sesión. Límite de peticiones |
| Acceso de soporte | El personal de Forza no ve datos de ningún negocio por defecto. El acceso de soporte es explícito, por negocio, y deja rastro en el registro de auditoría |
| Mensajes entrantes | Cada mensaje de WhatsApp se verifica por firma antes de procesarlo, se descarta el que no cuadra y se controla que no se procese dos veces |
| Proveedor de IA | Se le pide que no guarde nada (store: false). Se comprueba por código que el asistente no cite fuentes que no existen ni enlaces ajenos al negocio. El aviso de IA se compone fuera del alcance del modelo |
| Frenos de gasto | Topes de respuestas por conversación, por hora, por día, por negocio y globales, para que un fallo o un abuso no consuma dinero ni deje sin servicio a otros negocios |
| Copias de seguridad | Copia diaria de la base de datos fuera del servidor, con verificador independiente y ensayo de restauración realizado |
| Secretos | Ningún secreto en el código ni en el repositorio; se configuran en el servidor |
| Datos separados | Base de datos propia de la plataforma, con usuarios propios, separada de otros sistemas de Forza aunque compartan servidor |
Pendientes de construir antes del primer cliente de pago
| Medida | Estado |
|---|---|
| Borrado automático por retención (mensajes, eventos, auditoría, sesiones) | Pendiente; hoy manual y registrado |
| Segundo factor de autenticación para la administración de Forza | Pendiente |
| Registro de quién lee cada conversación dentro del propio negocio | Pendiente; el acceso de soporte de Forza sí se registra |
| Identificación reforzada antes de que el asistente revele datos privados por WhatsApp | Pendiente; se construirá con el módulo que lo necesite |
| Bucket de copias y proyecto de IA propios, separados de otros sistemas de Forza | Pendiente |
| Buzón de correo del dominio en lugar de Gmail | Pendiente |
| Decisión y medidas específicas para negocios con datos de salud | Pendiente de decisión |
Anexo III · Instrucciones del Responsable por defecto
Salvo que el Responsable indique otra cosa por escrito:
- Conservar los datos mientras dure la suscripción y 30 días después de la baja.
- Incluir siempre el aviso de asistente automático en la primera respuesta.
- Derivar a una persona del Responsable cuando el asistente no sepa contestar, cuando el interesado lo pida o cuando salte un freno de seguridad.
- No revelar por WhatsApp datos privados de un interesado sin identificación previa adecuada.
- Permitir el acceso de soporte de Forza solo a petición del Responsable o ante una incidencia, siempre registrado.
Aceptado por el Responsable el [FECHA DE ACEPTACIÓN], versión [VERSIÓN]. Última actualización: [FECHA DE PUBLICACIÓN]. Versión: borrador 1.
Versión que estás leyendo: 2026-09-08-borrador. Si creas una cuenta, se guarda esta misma referencia junto a tu aceptación, para que siempre se sepa qué texto aceptaste.