Contrato de encargado del tratamiento

Última actualización: 1 de septiembre de 2026

1. Qué es este documento y a quién obliga

Este es el contrato de encargado del tratamiento que exige el artículo 28 del Reglamento (UE) 2016/679 (RGPD). Forma parte de los Términos y condiciones y se acepta al contratar el Servicio, sin necesidad de firmarlo aparte. Si prefieres una copia firmada, escríbenos a contact@darcemi.com y te la mandamos.

  • Responsable del tratamiento: la empresa cliente (la clínica, el centro o el negocio). Los datos de sus clientes finales son suyos, y es ella quien decide qué se hace con ellos.
  • Encargado del tratamiento: Enrique Rodríguez Marty, titular de Darcemi, que los trata únicamente para prestar el Servicio.

Dicho en claro: Darcemi no hace nada con los datos de tus clientes salvo lo que hace falta para que la aplicación funcione. No los vende, no los cede a nadie más que a los proveedores listados abajo, y no los usa para entrenar modelos ni para su propio negocio.

2. Qué se trata, de quién y para qué

El objeto del encargo es la prestación del Servicio descrito en los Términos: gestión de citas y agenda, ficha de clientes, comunicación por WhatsApp y correo, consentimientos, reserva web y cobro de señales.

ConceptoDetalle
Categorías de interesadosLos clientes finales del Responsable (pacientes, clientes, propietarios de animales…), las personas que solicitan cita sin llegar a serlo, y el personal del Responsable con acceso al panel.
Categorías de datosIdentificativos (nombre, teléfono, correo), datos de la cita (fecha, servicio, profesional, estado, importe), contenido de las conversaciones de WhatsApp y del formulario de reserva, notas que escriba el propio Responsable, y constancia de los consentimientos aceptados con su fecha y versión.
Categorías especialesPuede haber datos de salud (art. 9 RGPD) cuando el interesado los escriba en un mensaje o el Responsable los anote en una ficha. El Responsable decide qué se anota; Darcemi no los solicita ni los requiere para funcionar.
Datos de pagoLos gestiona Stripe directamente. Darcemi no almacena números de tarjeta en ningún momento: solo el estado del cobro y su identificador en Stripe.
OperacionesRecogida, registro, estructuración, conservación, consulta, comunicación a los subencargados listados, y supresión.
DuraciónLa del contrato de servicio, más el plazo de devolución y supresión del apartado 10.

3. Solo bajo instrucciones del Responsable

Darcemi trata los datos únicamente siguiendo las instrucciones documentadas del Responsable. Esas instrucciones son, en la práctica: el propio contrato de servicio, este documento, y el uso que el Responsable hace de la aplicación —lo que da de alta, lo que configura y lo que borra desde su panel—.

Si Darcemi cree que una instrucción infringe la normativa de protección de datos, lo dirá antes de ejecutarla. Si una obligación legal exigiera tratar los datos de otro modo, se informará al Responsable antes, salvo que esa misma ley lo prohíba por razones de interés público.

4. Confidencialidad

Solo accede a los datos quien lo necesita para prestar el Servicio, y bajo compromiso expreso de confidencialidad. Ese compromiso sigue vigente después de terminar la relación.

El acceso del soporte de Darcemi al panel de un cliente queda registrado y es visible para el propio cliente en su pantalla de Actividad: quien entra de fuera aparece identificado como soporte, con la fecha y lo que hizo.

5. Medidas de seguridad

Estas son las medidas realmente implantadas, no una lista genérica:

  • Cifrado en tránsito: todo el tráfico va por HTTPS con certificados renovados automáticamente. La base de datos no expone ningún puerto a internet.
  • Contraseñas: se guardan con bcrypt y nunca en claro. Cambiar o reponer la contraseña invalida de golpe todas las sesiones abiertas.
  • Sesiones: cookie firmada con HMAC-SHA256, marcada httpOnly, secure y sameSite, con límite de intentos de inicio de sesión.
  • Secretos de terceros cifrados: el token de WhatsApp del centro y el de Google Calendar se guardan cifrados con AES-256-GCM, no en texto plano.
  • Aislamiento entre clientes: cada consulta a la base de datos va acotada al identificador del centro, y hay pruebas automáticas que fallan si una consulta nueva se salta ese filtro. Es la garantía de que un cliente no puede ver los datos de otro.
  • Control de acceso: por rol (administración o mostrador) y, si el centro lo activa, acotado a la agenda de cada profesional.
  • Registro de auditoría: las acciones sobre datos quedan registradas y el Responsable las consulta desde su panel.
  • Supresión programada: los plazos del apartado 10 los ejecuta un proceso automático, no dependen de que alguien se acuerde.

Las medidas se revisan periódicamente y pueden sustituirse por otras equivalentes o mejores.

6. Subencargados

El Responsable autoriza de forma general que Darcemi recurra a los siguientes subencargados, todos con contrato de encargo y con acceso limitado a lo que necesitan:

SubencargadoPara quéUbicación
HostingerAlojamiento de la aplicación y de la base de datosEspaña (UE)
Meta Platforms Ireland Ltd.Envío y recepción de mensajes por WhatsApp BusinessUE / EE. UU.
Google Ireland Ltd.Inicio de sesión y sincronización con Google CalendarUE / EE. UU.
Stripe Payments Europe, Ltd.Cobro de señales de reservaIrlanda (UE) / EE. UU.
Resend, Inc.Envío de los correos del ServicioEE. UU.
Groq, Inc.Clasificación de la intención de los mensajes escritos en lenguaje libreEE. UU.

Darcemi avisará de cualquier alta o cambio de subencargado con 30 días naturales de antelación. Durante ese plazo el Responsable puede oponerse por motivos razonables de protección de datos; si la objeción no se puede resolver, podrá resolver el contrato sin penalización.

Sobre Groq en particular: recibe el texto del mensaje que escribe el cliente final para deducir qué está pidiendo. No recibe fichas, ni historiales, ni ficheros. Es la pieza que hace que el bot entienda lenguaje natural, y puede desactivarse a petición del Responsable, en cuyo caso el bot funciona con reglas propias y entiende menos.

7. Transferencias internacionales

Los subencargados situados fuera del Espacio Económico Europeo tratan los datos amparados en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea o en una decisión de adecuación vigente, según el caso. Darcemi mantiene esa documentación disponible para el Responsable que la pida.

8. Ayuda con los derechos de los interesados

Si un cliente final ejerce sus derechos —acceso, rectificación, supresión, oposición, limitación o portabilidad—, quien debe responderle es el Responsable, porque los datos son suyos.

Darcemi ayuda con lo que haga falta: si el Responsable recibe una solicitud, la aplicación le permite consultar, corregir y borrar la ficha desde su panel. Si algo no se puede hacer desde ahí, se hace a petición escrita a contact@darcemi.com sin coste adicional. Si una solicitud llega a Darcemi por error, se le remite al Responsable sin responderla.

Darcemi asiste también al Responsable en las evaluaciones de impacto y en las consultas previas a la autoridad de control, en la medida en que la información esté de su lado.

9. Brechas de seguridad

Si Darcemi detecta una violación de la seguridad que afecte a datos del Responsable, se lo comunicará sin dilación indebida y en un plazo máximo de 48 horas desde que tenga constancia, con lo que se sepa en ese momento: qué ha pasado, a qué datos y a cuántas personas afecta, las consecuencias probables y lo que se está haciendo.

Notificar a la autoridad de control y, si procede, a los interesados corresponde al Responsable, que es quien tiene la relación con ellos. Darcemi le dará todo lo que necesite para hacerlo.

10. Qué pasa al terminar el contrato

Al terminar, y a elección del Responsable, Darcemi devuelve o suprime los datos personales tratados por su cuenta.

  • Durante 30 días naturales desde la baja, los datos siguen disponibles para que el Responsable los exporte.
  • Pasado ese plazo se suprimen de forma automática, sin que nadie tenga que acordarse: es un proceso programado del sistema, y el borrado queda registrado como prueba de haberse ejecutado.
  • Se conservan únicamente los datos que una ley obligue a guardar —la facturación, seis años según el Código de Comercio—, bloqueados y sin usarlos para nada más.

La supresión alcanza a las copias en poder de los subencargados, conforme a sus propios plazos.

11. Información y auditoría

Darcemi pondrá a disposición del Responsable la información necesaria para demostrar que cumple lo pactado aquí, y permitirá auditorías —incluidas inspecciones— realizadas por el Responsable o por un auditor que designe.

Se avisará con 30 días de antelación, se harán en horario laboral, no más de una al año salvo que haya habido un incidente o lo exija una autoridad, y sin comprometer la seguridad ni la confidencialidad de otros clientes.

12. Responsabilidad

Cada parte responde de sus propios incumplimientos conforme al RGPD y a la limitación de responsabilidad pactada en los Términos y condiciones.

El Responsable garantiza que ha informado a sus clientes finales del tratamiento y que dispone de base jurídica para él —incluida, cuando haya datos de salud, la que exija el artículo 9 del RGPD—. Darcemi no verifica ese punto: no tiene forma de hacerlo, y es donde termina lo que un proveedor puede saber.

13. Solicitudes de autoridades públicas

Una autoridad puede pedirnos datos personales. No se entregan por el hecho de que los pidan: cada solicitud pasa por el mismo procedimiento.

  • Se comprueba su legalidad: quién la firma, con qué base legal y con qué alcance. Una petición informal, sin base o de una autoridad sin competencia no se atiende.
  • Se entrega el mínimo: solo los datos concretos que la solicitud exige, nunca un volcado de la cuenta ni datos de otros interesados.
  • Se documenta: qué se pidió, qué se entregó, cuándo, quién lo autorizó y con qué razonamiento. El registro se conserva.
  • Se impugna cuando procede: si la solicitud es ilegal, desproporcionada o excede la competencia de quien la hace, se recurre por los cauces disponibles.
  • Se avisa al Responsable, salvo que la ley lo prohíba expresamente, para que pueda ejercer sus propias acciones.

A fecha de este documento, Darcemi no ha recibido ninguna solicitud de este tipo.

14. Duración, cambios y ley aplicable

Este contrato está vigente mientras lo esté el contrato de servicio, y en lo relativo a confidencialidad y supresión, hasta que estas se cumplan.

Si cambia, se avisará con 30 días de antelación por correo o desde el panel, y la versión vigente será siempre la publicada en esta página, con su fecha de actualización arriba.

Se rige por la ley española y por el RGPD. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales de Madrid.

Contrato de encargado del tratamiento · Darcemi