Legal
Contrato de tratamiento de datos
El texto del artículo 28 del RGPD aplicable entre usted, la empresa que usa Grammateas, y nosotros, que la prestamos. Forma parte integrante de los términos de uso.
Versión 1.0 · Última actualización: 12 de septiembre de 2026 · Esta versión en español se ofrece por comodidad; en caso de discrepancia prevalece el texto griego.
¿Necesita un ejemplar firmado? Envíe los datos de su empresa a i.kotrotsios@rm.gr y lo recibirá firmado en PDF en dos días laborables, sin coste. También estudiamos con gusto su propio modelo de contrato.
1. Las partes y sus funciones
Responsable del tratamiento: la empresa o el profesional con una suscripción activa a Grammateas («el Cliente»). Decide los fines y los medios del tratamiento: qué llamadas atiende la asistente, qué dice, si graba y cuánto tiempo se conservan los datos.
Encargado del tratamiento: Retail Management Solutions, NIF 801291892, Grammou 73, Marousi 15124, Grecia («nosotros»). Tratamos los datos únicamente para prestar el servicio.
2. Objeto, duración, naturaleza y finalidad
- Objeto: la prestación del servicio de recepcionista con inteligencia artificial «Grammateas».
- Duración: mientras dure la suscripción, más el periodo de devolución o supresión de los datos.
- Naturaleza y finalidad: recepción y atención de llamadas telefónicas, conversión de voz a texto y de texto a voz, redacción de la respuesta mediante un modelo de lenguaje, registro de citas, toma de mensajes, notificaciones, almacenamiento de transcripciones y (opcionalmente) grabaciones, y estadísticas del servicio.
Categorías de interesados
Clientes, proveedores y cualquier tercero que llame a los números del Cliente o sea llamado desde ellos; empleados del Cliente.
Categorías de datos
Nombre, número de teléfono, correo electrónico y dirección postal cuando se facilitan, contenido de la conversación (audio y transcripción), citas, mensajes, historial de comunicación y notas que toma la asistente.
Categorías especiales de datos (artículo 9 del RGPD). El servicio no está destinado al tratamiento sistemático de datos de salud u otras categorías especiales. Cuando, por la naturaleza de la actividad del Cliente (una consulta médica, por ejemplo), tales datos se mencionen en las llamadas, el Cliente debe asegurar una base jurídica adecuada, ajustar en consecuencia la conservación y la grabación, e informarnos para acordar medidas adicionales.
3. Tratamiento solo bajo instrucciones
Tratamos los datos únicamente conforme a las instrucciones documentadas del Cliente — los ajustes que realiza en la plataforma y el presente contrato constituyen tales instrucciones. Si el Derecho de la Unión o de un Estado miembro nos obligara a un tratamiento distinto, se lo comunicaríamos previamente, salvo que ese mismo Derecho lo prohíba. Si consideramos que una instrucción infringe el RGPD, se lo comunicamos de inmediato.
No usamos los datos del Cliente para fines propios, ni para publicidad, ni para entrenar modelos de inteligencia artificial — ni nuestros ni de terceros.
4. Confidencialidad
Toda persona de nuestro equipo con acceso está obligada por escrito a un deber de confidencialidad que subsiste tras la colaboración. El acceso se concede solo a lo estrictamente necesario y queda registrado.
5. Medidas de seguridad (artículo 32)
- Cifrado en tránsito (TLS) en toda conexión; cifrado de los secretos y credenciales almacenados.
- Separación estricta de datos por cliente: cada registro lleva un identificador de cliente y cada consulta se filtra por él.
- Control de acceso por roles y permisos, con registro de auditoría de cada acción sensible.
- El modelo de lenguaje no ejecuta código, SQL ni direcciones; actúa solo mediante herramientas expresamente permitidas, con control de permisos y de aprobación.
- Ningún dato personal ni secreto en los registros.
- Copias de seguridad con restauración probada; entornos de prueba separados y sin datos reales.
- Supresión automática de las grabaciones al vencer el plazo de conservación fijado por el Cliente.
En detalle: seguridad.
6. Subencargados
El Cliente otorga una autorización general para los subencargados publicados en la página subencargados. Toda incorporación o sustitución se anuncia por correo electrónico con al menos 30 días de antelación; el Cliente puede oponerse por motivos fundados de protección de datos y, si no se encuentra solución, resolver el contrato sin coste. Imponemos a cada subencargado las mismas obligaciones y seguimos siendo plenamente responsables frente al Cliente por sus actos.
7. Transferencias fuera del EEE
El almacenamiento principal se realiza en la UE. Cuando el tratamiento por un proveedor de inteligencia artificial o de correo se produce en un tercer país, la transferencia se ampara en las cláusulas contractuales tipo de la Comisión Europea y/o en el Marco de Privacidad de Datos UE–EE. UU., con una evaluación de impacto de la transferencia y medidas técnicas adicionales.
8. Derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, ayudamos al Cliente a atender las solicitudes de los artículos 15 a 22: la plataforma ofrece búsqueda, exportación y supresión de los datos de una persona en una sola acción (se borran los datos de identidad, las palabras de cada conversación, las grabaciones y las notas, mientras las estadísticas permanecen anónimas). Si nos llega una solicitud de un interesado, no la respondemos nosotros: la trasladamos al Cliente sin demora.
9. Brechas de seguridad
Informamos al Cliente sin dilación indebida y, en todo caso, en 24 horas desde que tengamos conocimiento de una brecha que afecte a sus datos, con todo lo que dispongamos: qué ha ocurrido, qué datos afecta, qué hemos hecho y qué recomendamos. Le asistimos en la notificación a la autoridad y a los interesados.
10. Asistencia al Cliente
Le asistimos, en la medida de lo razonable, en las evaluaciones de impacto (artículo 35), en la consulta previa a la autoridad (artículo 36) y en la documentación de las medidas de seguridad, facilitando la información de que dispongamos.
11. Devolución y supresión
Al terminar el contrato, el Cliente elige entre devolución o supresión. Los datos siguen disponibles para exportación durante 30 días y después se suprimen definitivamente de los sistemas activos; las copias de seguridad vencen en su propio ciclo y no se restauran. Se exceptúa aquello que la ley obligue a conservar, que permanece en tratamiento restringido.
12. Auditorías
Ponemos a disposición del Cliente toda la información que demuestre el cumplimiento del artículo 28 y permitimos auditorías, una vez al año o tras un incidente de seguridad, con un preaviso de 30 días, en horario laboral y sin interrumpir el servicio ni revelar datos de otros clientes. La auditoría puede realizarla un auditor independiente sujeto a confidencialidad.
13. Disposiciones generales
En caso de conflicto, este contrato prevalece sobre los términos de uso en materia de datos personales. Se aplican la ley griega y el RGPD. Toda modificación sustancial se anuncia con 30 días de antelación.
Contacto para cuestiones de este contrato: i.kotrotsios@rm.gr, tel. +30 210 3004011.