1. Partes y Naturaleza de la Relación
- Responsable del tratamiento: el Cliente, persona física o jurídica titular de la cuenta de VISARIA y de la cuenta de Instagram conectada, que determina los fines y medios del tratamiento de los datos de sus leads.
- Encargado del tratamiento: CABALLERO RIVERA SL, con NIF B21839386 y domicilio en Avenida Baunatal 24, 28701 San Sebastián de los Reyes, Madrid, España, que trata dichos datos por cuenta del Cliente.
Este DPA se aplica exclusivamente a los datos de leads y terceros que el Cliente trata a través de la plataforma. Los datos del propio Cliente (registro, facturación, soporte y uso de la plataforma) se tratan por VISARIA en calidad de responsable, conforme a la Política de Privacidad.
En caso de contradicción entre este DPA y los Términos y Condiciones en materia de protección de datos, prevalecerá lo dispuesto en este DPA.
2. Objeto, Duración, Naturaleza y Finalidad
- Objeto: el tratamiento de datos personales de leads necesario para prestar los servicios de automatización conversacional, cualificación y gestión comercial contratados por el Cliente.
- Duración: el tratamiento se extiende mientras permanezca vigente la suscripción del Cliente, más el período de supresión previsto en la Sección 9.
- Naturaleza y finalidad: recepción y envío de mensajes, análisis automatizado de intención y perfil, transcripción de audio, generación de respuestas y de mensajes de voz, almacenamiento y puesta a disposición en el panel de gestión.
- Tipo de datos personales: identificadores de Instagram (IGSID, nombre de usuario y nombre de perfil), contenido de mensajes directos, notas de voz y sus transcripciones, análisis de intención y perfil conductual generado por IA, y variables extraídas de la conversación.
- Categorías de interesados: personas que han iniciado una conversación con la cuenta de Instagram del Cliente (leads y potenciales clientes).
Categorías especiales de datos
La plataforma no está diseñada para tratar categorías especiales de datos del artículo 9 del RGPD (salud, ideología, origen étnico, orientación sexual, entre otras) ni datos relativos a condenas o infracciones penales. El Cliente se obliga a no configurar flujos destinados a recabar este tipo de información. Si tales datos llegaran a tratarse por iniciativa del interesado en el curso de una conversación, el Cliente será el único responsable de disponer de una base jurídica válida conforme al artículo 9.2 del RGPD.
3. Tratamiento Conforme a Instrucciones
VISARIA tratará los datos personales únicamente siguiendo las instrucciones documentadas del Cliente, que se materializan en la configuración de la cuenta, los flujos de automatización creados, las bases de conocimiento cargadas y los ajustes seleccionados en la plataforma, además de en los propios Términos y Condiciones.
- VISARIA no utilizará los datos de leads para finalidades propias ni los cederá a terceros distintos de los subencargados autorizados.
- VISARIA no empleará los datos del Cliente ni los de sus leads para entrenar modelos de inteligencia artificial propios ni de terceros.
- Si VISARIA quedara obligada a tratar datos por imposición del Derecho de la Unión o de un Estado miembro, informará al Cliente de esa exigencia legal con carácter previo, salvo que la propia norma lo prohíba por razones de interés público.
VISARIA informará de inmediato al Cliente si, en su opinión, una instrucción recibida infringe el RGPD o cualquier otra disposición en materia de protección de datos, y podrá suspender la ejecución de dicha instrucción hasta que el Cliente la confirme, modifique o retire.
4. Obligaciones del Cliente como Responsable
El Cliente, en su condición de responsable del tratamiento, garantiza que:
- Dispone de una base jurídica válida para el tratamiento de los datos de sus leads y ha cumplido el deber de información del artículo 13 del RGPD.
- Cumple las Meta Platform Terms, las políticas de la API de Instagram y las restricciones de la ventana de mensajería de 24 horas.
- Informa a los leads del carácter automatizado de la interacción y no elude los mecanismos de divulgación de IA integrados en la plataforma.
- No utiliza la plataforma para enviar comunicaciones comerciales no consentidas, conforme al artículo 21 de la LSSI-CE.
- Atiende las solicitudes de ejercicio de derechos que reciba directamente de sus leads, recabando la asistencia de VISARIA cuando resulte necesario.
5. Confidencialidad
VISARIA garantiza que las personas autorizadas para tratar datos personales por cuenta del Cliente se han comprometido expresamente y por escrito a respetar la confidencialidad, o están sujetas a una obligación legal de confidencialidad de naturaleza equivalente. Este deber subsiste tras la finalización de la relación laboral o contractual.
El acceso del personal de VISARIA a los datos del Cliente se limita al estrictamente necesario para prestar el servicio, resolver incidencias de soporte solicitadas por el propio Cliente o cumplir obligaciones legales, aplicando el principio de mínimo privilegio.
6. Medidas de Seguridad
VISARIA aplica las medidas técnicas y organizativas apropiadas exigidas por el artículo 32 del RGPD. Las medidas efectivamente implantadas en la fecha de esta versión se detallan en la Sección 10 de la Política de Privacidad e incluyen, entre otras:
- Cifrado de las comunicaciones mediante TLS 1.2 o superior.
- Cifrado con AES-256 de los tokens de acceso y las claves de API de terceros.
- Almacenamiento de contraseñas exclusivamente como hash bcrypt.
- Aislamiento multi-tenant por workspace_id verificado en todos los puntos de acceso de la API.
- Control de acceso mediante roles diferenciados con permisos delimitados.
- Copias de seguridad automatizadas diarias con verificación de integridad.
- Registro de actividad por lead con marca temporal y autor de cada acción.
VISARIA podrá modificar estas medidas para adaptarlas a la evolución técnica, siempre que el nivel de seguridad resultante no sea inferior al descrito. Las medidas declaradas se corresponden con las efectivamente implantadas y se actualizan conforme se incorporan nuevos controles.
7. Subencargados
El Cliente autoriza de forma general a VISARIA a recurrir a subencargados para la prestación del servicio. La relación actualizada, con indicación de su función, ubicación y garantía de transferencia aplicable, está publicada en https://visaria.app/legal/subencargados.
- VISARIA impone a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este DPA.
- VISARIA responde plenamente ante el Cliente del cumplimiento por parte de sus subencargados.
- Toda alta o sustitución de subencargado se anunciará con un preaviso mínimo de 30 días en la página indicada.
- El Cliente podrá oponerse motivadamente dentro de ese plazo y, si la objeción no pudiera resolverse razonablemente, resolver su suscripción sin penalización y con reembolso proporcional del período no consumido.
8. Transferencias Internacionales
Determinados subencargados están establecidos fuera del Espacio Económico Europeo. En tales casos, VISARIA garantiza que la transferencia se ampara en alguno de los mecanismos previstos en el Capítulo V del RGPD:
- Decisión de adecuación de la Comisión Europea, cuando resulte aplicable al proveedor.
- Cláusulas Contractuales Tipo aprobadas por la Comisión Europea.
- Normas Corporativas Vinculantes, cuando el proveedor disponga de ellas.
VISARIA ha llevado a cabo, y mantiene actualizadas, las evaluaciones de impacto de las transferencias correspondientes, y aplica medidas complementarias cuando el análisis lo requiere. El Cliente puede solicitar copia de la documentación acreditativa escribiendo a hola@visaria.app.
9. Devolución y Supresión de los Datos
A la finalización de la prestación del servicio, y a elección del Cliente, VISARIA suprimirá o devolverá los datos personales tratados por su cuenta:
| Fase | Plazo |
|---|---|
| Ventana de exportación de datos por el Cliente | 30 días desde la baja |
| Supresión en sistemas de producción | Máximo 90 días desde la baja |
| Purga de copias de seguridad | Hasta 14 días adicionales, por rotación automática |
VISARIA suprimirá igualmente las copias existentes, salvo que el Derecho de la Unión o de los Estados miembros exija su conservación. En tal caso, los datos quedarán bloqueados y sólo se conservarán a efectos de atender responsabilidades legales durante el plazo de prescripción aplicable.
El Cliente puede exportar en cualquier momento sus datos en formato estructurado y de uso común desde el panel de la plataforma.
10. Asistencia al Responsable
10.1 Derechos de los interesados
VISARIA asistirá al Cliente, mediante medidas técnicas y organizativas apropiadas, en la atención de las solicitudes de ejercicio de derechos que reciba de los interesados. La plataforma incorpora funcionalidades de búsqueda, exportación y eliminación de los datos de un lead concreto.
Si VISARIA recibiera directamente una solicitud de un interesado, la trasladará al Cliente sin dilación indebida y se abstendrá de responder por su cuenta, salvo que la solicitud se refiera a datos respecto de los cuales VISARIA actúe como responsable.
10.2 Violaciones de seguridad
VISARIA notificará al Cliente cualquier violación de la seguridad de los datos personales sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento de ella. La notificación incluirá la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas.
Corresponde al Cliente, en su condición de responsable, notificar la violación a la autoridad de control en el plazo de 72 horas previsto en el artículo 33 del RGPD y, cuando proceda, comunicarla a los interesados conforme al artículo 34.
10.3 Evaluaciones de impacto
VISARIA prestará al Cliente asistencia razonable en la realización de evaluaciones de impacto relativas a la protección de datos (EIPD) y en las consultas previas a la autoridad de control, facilitando la información técnica sobre el tratamiento que obre en su poder.
11. Auditoría y Acreditación del Cumplimiento
VISARIA pondrá a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones de este DPA y permitirá auditorías, incluidas inspecciones, realizadas por el Cliente o por un auditor autorizado por él.
- Las auditorías se solicitarán con un preaviso mínimo de 30 días y se realizarán en horario laboral, sin interferir de forma desproporcionada en la actividad de VISARIA.
- Podrá realizarse una auditoría al año, salvo que exista una violación de seguridad acreditada o un requerimiento expreso de la autoridad de control.
- El auditor deberá suscribir un compromiso de confidencialidad y no podrá ser un competidor directo de VISARIA.
- Los costes de la auditoría corren a cargo del Cliente, salvo que se detecten incumplimientos sustanciales imputables a VISARIA.
VISARIA podrá satisfacer estas obligaciones facilitando informes de auditoría, certificaciones o cuestionarios de seguridad cumplimentados, cuando resulten suficientes para acreditar el cumplimiento.
12. Responsabilidad y Vigencia
La responsabilidad de las partes por incumplimiento de este DPA se rige por el artículo 82 del RGPD y por los límites de responsabilidad pactados en los Términos y Condiciones, en la medida en que la normativa aplicable permita su limitación.
Este DPA entra en vigor cuando el Cliente comienza a tratar datos de leads a través de la plataforma y permanece vigente mientras dure la prestación del servicio. Las obligaciones de confidencialidad y de supresión subsisten tras su terminación.
VISARIA podrá actualizar este DPA para adaptarlo a cambios normativos o a resoluciones de las autoridades de control, notificándolo al Cliente con al menos 30 días de antelación. Se rige por la legislación española y por el Derecho de la Unión Europea.
Firma de un DPA específico
Los clientes que requieran un DPA firmado en documento independiente, con anexos adaptados o con Cláusulas Contractuales Tipo suscritas de forma bilateral, pueden solicitarlo en hola@visaria.app.
© 2026 VISARIA — CABALLERO RIVERA SL · B21839386 · hola@visaria.app · https://visaria.app/legal/dpa