Encargo de tratamiento
Cómo tratamos los datos personales por cuenta de los negocios que usan Stirel. Última actualización: 15 de septiembre de 2026.
Este encargo forma parte de las condiciones del servicio entre Prime Frame LLC ("nosotros", el encargado del tratamiento) y cada negocio que usa Stirel (el "negocio", responsable del tratamiento). Se aplica siempre que tratamos datos personales por cuenta del negocio y cumple lo exigido por el artículo 28 del RGPD. Cuando se aplica la ley de Malasia, Singapur o México, recoge nuestras obligaciones como data processor, data intermediary o encargado según esa ley. En materia de protección de datos prevalece sobre las condiciones. Si un negocio necesita una copia firmada, puede pedirla en [email protected].
1. Qué se trata
| Finalidad | Responder a visitantes y clientes en nombre del negocio en su web, su tienda y su número de WhatsApp; mostrar esas conversaciones en su panel; pasar conversaciones a una persona; indicar qué conversaciones terminaron en venta. |
|---|---|
| Duración | Mientras el negocio use Stirel, más los plazos de borrado del apartado 9. |
| Personas afectadas | Visitantes de la web o tienda del negocio, personas que escriben a su número de WhatsApp y el personal del negocio que usa el panel. |
| Datos | Mensajes y respuestas; datos de contacto que una persona decide dejar; texto transcrito de notas de voz; número de teléfono y nombre de perfil de WhatsApp; un identificador aleatorio de visitante; páginas y productos vistos y preguntas hechas, guardados en la propia web del negocio; número, importe, moneda y estado del pedido; nombre y email de los usuarios del panel. |
| Datos sensibles | No previstos. El negocio no usa el servicio para pedirlos. |
2. Instrucciones
Tratamos los datos personales solo siguiendo las instrucciones documentadas del negocio, que son estas condiciones, los ajustes que elige y su uso del servicio, salvo que la ley nos obligue a otra cosa; en ese caso se lo decimos antes, si la ley lo permite. Si creemos que una instrucción infringe la normativa de protección de datos, se lo comunicamos. No usamos los datos para fines propios, no los vendemos y no usamos el contenido de los mensajes para entrenar modelos.
3. Confidencialidad
Todas las personas que autorizamos a acceder a los datos personales están sujetas a un deber de confidencialidad.
4. Seguridad
Aplicamos medidas adecuadas al riesgo, entre ellas el cifrado de las conversaciones guardadas, conexiones cifradas, almacenamiento separado para cada negocio, acceso limitado a personas autorizadas que lo necesitan, copias de seguridad que no se conservan más de 14 días y supervisión del servicio. Revisamos estas medidas a medida que el servicio cambia y no reducimos el nivel general de protección.
5. Subencargados
El negocio nos autoriza de forma general a recurrir a subencargados de estas categorías: alojamiento y red, modelos de lenguaje, servicios de voz, plataformas de mensajería y correo para los avisos del servicio. Imponemos a cada uno obligaciones de protección de datos sustancialmente iguales a estas, y seguimos respondiendo de su trabajo. La lista actualizada, con los países donde tratan los datos, está disponible a petición.
Avisamos con al menos 14 días de antelación antes de añadir o sustituir un subencargado. El negocio puede oponerse por motivos razonables de protección de datos; si no logramos resolver la objeción, puede terminar el servicio afectado sin penalización.
6. Transferencias internacionales
Los datos personales pueden tratarse en Singapur, China, Estados Unidos y la Unión Europea. Cuando una transferencia desde el Espacio Económico Europeo lo requiera, se incorporan a este encargo las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea, módulo dos, con el negocio como exportador de datos y nosotros como importador; los apartados de este encargo aportan la información que exigen sus anexos, y para el Reino Unido se aplica el anexo británico a esas cláusulas. Para las transferencias posteriores a subencargados usamos las garantías disponibles para cada destino. Un negocio puede exigir, antes de empezar, que su cuenta use solo proveedores que no traten datos en China.
7. Ayuda con peticiones y obligaciones
Teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos, ayudamos al negocio a responder a las personas que ejercen sus derechos y a cumplir sus obligaciones de seguridad, notificación de brechas, evaluaciones de impacto y consulta a las autoridades. El panel permite al negocio ver y borrar conversaciones por sí mismo. Si una petición nos llega directamente, se la trasladamos al negocio y no la contestamos en su nombre salvo que nos lo pida.
8. Brechas de datos personales
Avisamos al negocio sin dilación indebida, y como máximo 48 horas después de tener conocimiento de una brecha que afecte a sus datos personales. El aviso incluye lo que sepamos en ese momento: qué ha pasado, las categorías y el número aproximado de personas y registros afectados, las consecuencias probables y las medidas tomadas o propuestas. Completamos la información a medida que la conocemos. Notificar una brecha no supone reconocer una culpa.
9. Borrado al terminar
Mientras usa Stirel, el negocio puede borrar conversaciones desde su panel. Cuando lo deja, puede pedir en un plazo de 30 días una copia de sus conversaciones en un formato común. Después borramos sus datos en uso en un máximo de 7 días, y las copias de seguridad en otros 14 días como máximo, salvo que la ley nos obligue a conservar algo. El historial de visitantes guardado en la propia web del negocio sigue bajo su control y se elimina desde allí.
10. Auditorías
Ponemos a disposición la información necesaria para demostrar que cumplimos este encargo y respondemos una vez al año a un cuestionario de seguridad razonable. Cuando la ley exija más, permitimos una auditoría del negocio o de un auditor independiente que designe, con 30 días de preaviso, en horario laboral, bajo confidencialidad, a cargo del negocio y sin acceso a datos de otros negocios.
11. Responsabilidades del negocio
El negocio es responsable de contar con una base legal para el tratamiento, de informar a sus visitantes y clientes, de obtener el consentimiento que exija su ley, también para las cookies, de dar instrucciones lícitas y de mantener activado el aviso que indica a los visitantes que hablan con un asistente automático.
12. Responsabilidad y duración
La responsabilidad de cada parte según este encargo está sujeta a las limitaciones de las condiciones del servicio, salvo cuando la ley o las cláusulas contractuales tipo no lo permitan. Este encargo dura mientras tratemos datos personales por cuenta del negocio.
Esta es una traducción de la versión en inglés. Si ambas no coinciden, prevalece la versión en inglés.