Contrato de encargo del tratamiento (DPA)
Anexo a los Términos y Condiciones Generales de Skipcall
Última actualización: 12 de septiembre de 2026
El presente acuerdo (en adelante el «Acuerdo») tiene por objeto definir las condiciones en las que SKIPCALL, actuando como «encargado del tratamiento» en el sentido de la normativa europea de protección de datos, se compromete a llevar a cabo, en nombre del Cliente, actuando como responsable del tratamiento, operaciones de tratamiento de datos personales en el marco de la prestación de los servicios cubiertos por el Acuerdo, tal como se describen en los Términos y Condiciones Generales de SKIPCALL, del que el presente Acuerdo forma parte como anexo. El tratamiento objeto del presente Acuerdo se describe en el Anexo 1.
En el marco de su relación contractual, las Partes se comprometen a cumplir la normativa aplicable en materia de protección de datos personales, en particular el RGPD o Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 (aplicable desde el 25 de mayo de 2018), así como la legislación nacional aplicable en materia de protección de datos (en adelante denominados colectivamente «la Normativa Aplicable»).
Las Partes adoptan las definiciones establecidas en la normativa aplicable, en particular el RGPD, incluyendo pero sin limitarse a «datos personales», «tratamiento», «responsable del tratamiento» y «encargado del tratamiento».
Artículo 1. Obligaciones Generales de SKIPCALL
SKIPCALL se compromete a:
- Tratar los Datos Personales únicamente siguiendo las instrucciones del Cliente y no utilizar los datos personales para ningún fin distinto de la estricta ejecución del Acuerdo.
- Tratar los datos de conformidad con las instrucciones del Cliente. El Cliente comprende que puede configurar los parámetros de tratamiento por sí mismo (tipo de datos, operaciones de tratamiento, período de conservación cuando esta configuración esté disponible, etc.). Si SKIPCALL considera que una instrucción no es conforme con la Normativa Aplicable, informará al Cliente.
- Garantizar la confidencialidad de los Datos Personales tratados y asegurarse de que las personas autorizadas estén sujetas a obligaciones de confidencialidad.
- Aplicar los principios de privacidad desde el diseño y por defecto en sus herramientas y servicios.
- Aplicar las medidas técnicas y organizativas descritas en el Anexo 2 y prestar asistencia para que el Cliente pueda cumplir sus obligaciones legales.
- Implementar medidas de seguridad teniendo en cuenta los riesgos como la destrucción, pérdida, alteración, divulgación no autorizada o acceso a los datos personales.
- Notificar al Cliente cualquier violación de datos personales en un plazo máximo de 72 horas tras tener conocimiento de ella, incluso por correo electrónico al DPO del Cliente, incluyendo:
- Descripción de la violación
- Punto de contacto
- Consecuencias probables
- Medidas adoptadas o propuestas
Si no se dispone de información completa de inmediato, se proporcionarán detalles adicionales en el menor tiempo posible.
- Proporcionar toda la información necesaria para demostrar el cumplimiento y permitir auditorías en condiciones razonables. El Cliente se limita a una auditoría por año contractual (salvo situaciones de emergencia). Si las auditorías generan carga de trabajo, pueden facturarse salvo que lo exija el artículo 28 del RGPD.
- Mantener un registro escrito de las actividades de tratamiento que incluya:
- Datos del Cliente
- Subencargados
- Categorías de tratamiento
- Transferencias internacionales
- Medidas de seguridad
Artículo 2. Subencargados del tratamiento
2.1 El Cliente autoriza a SKIPCALL a recurrir a los subencargados que figuran en la lista publicada y mantenida al día en la dirección skipcall.io/es/subencargados, que el Cliente declara haber consultado. Esta lista precisa, para cada subencargado, su identidad, la finalidad para la que interviene, el país de tratamiento y, en su caso, la garantía que ampara las transferencias fuera de la Unión Europea.
2.2 SKIPCALL informa al Cliente de cualquier incorporación o sustitución de un subencargado al menos 15 días antes de su puesta en servicio, por correo electrónico a la dirección de contacto facilitada por el Cliente y, en su caso, mediante la suscripción a las notificaciones de actualización de la lista.
2.3 El Cliente puede oponerse a dicha incorporación o sustitución por motivos legítimos relacionados con la protección de datos, en un plazo de 15 días desde la información. A falta de una solución aceptable para ambas Partes, el Cliente puede resolver el Acuerdo sin penalización en lo que respecta a la parte de los Servicios afectada.
2.4 SKIPCALL impone contractualmente a cada subencargado obligaciones de protección de datos y de confidencialidad equivalentes a las del presente Acuerdo, y sigue siendo plenamente responsable ante el Cliente del cumplimiento por dicho subencargado de sus obligaciones.
Artículo 3. Derechos de los interesados
3.1 El Cliente sigue siendo responsable de informar a los interesados en el momento de la recogida de los datos, conforme a los artículos 13 y 14 del RGPD.
3.2 SKIPCALL asiste al Cliente, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para que pueda atender las solicitudes de ejercicio de los derechos previstos en los artículos 15 a 22 del RGPD: derecho de acceso, derecho de rectificación, derecho de supresión, derecho a la limitación del tratamiento, derecho a la portabilidad de los datos y derecho de oposición.
3.3 A tal fin, SKIPCALL pone a disposición del Cliente, desde la interfaz de los Servicios, las siguientes funciones:
- Búsqueda y consulta: búsqueda por nombre, número de teléfono o dirección de correo electrónico que permite identificar el conjunto de datos vinculados a una persona: ficha de contacto, llamadas, grabaciones, SMS, tareas y notas asociadas.
- Rectificación: modificación directa de los datos de identificación y de contacto de un contacto desde su ficha.
- Supresión: eliminación de un contacto, de una selección de contactos o de la totalidad de la base de contactos.
- Acceso y portabilidad: exportación en formato CSV de los contactos y de sus datos de seguimiento desde una secuencia. El administrador del Cliente autoriza o restringe esta función para los miembros de su espacio de trabajo.
- Consulta del contenido de las comunicaciones: lectura de la grabación de audio, del resumen y de la transcripción íntegra de una llamada desde la ficha de grabación correspondiente, con copia del resumen y de la transcripción.
- Limitación del tratamiento: desactivación de la grabación de llamadas a escala del espacio de trabajo por el administrador del Cliente.
- Gestión de usuarios: incorporación, modificación del rol, desactivación, reactivación y retirada de un usuario del espacio de trabajo por el administrador del Cliente.
- Control de los flujos hacia herramientas de terceros: conexión y desconexión en cualquier momento del CRM del Cliente (Salesforce, HubSpot, Pipedrive, Attio).
3.4 Cuando el Cliente no pueda atender una solicitud desde la interfaz, SKIPCALL le dará curso siguiendo la instrucción documentada del Cliente en un plazo de 7 días hábiles desde la recepción de la instrucción.
3.5 Si un interesado dirige directamente a SKIPCALL una solicitud de ejercicio de sus derechos, SKIPCALL se abstiene de responder sobre el fondo y transmite la solicitud al Cliente en un plazo máximo de 7 días hábiles, informando al interesado de dicha transmisión.
Artículo 4. Conservación y Supresión de Datos Personales
SKIPCALL no conservará los datos más allá de los períodos de conservación definidos por el Cliente o, en su defecto, los que figuran en el punto 1.6 del Anexo 1, excepto para cumplimiento normativo o prueba contractual.
Los datos se suprimen a petición del Cliente en un plazo de 30 días. A falta de instrucción, se suprimen automáticamente en los 90 días siguientes al fin de la suscripción. Las copias de seguridad expiran automáticamente al cabo de 30 días, momento en el que el borrado se propaga a ellas.
A instancias del Cliente o al término del contrato, SKIPCALL devolverá o eliminará definitivamente los datos y proporcionará confirmación de la destrucción.
Artículo 5. Delegado de Protección de Datos
Cada Parte deberá comunicar los datos de contacto de su DPO y notificar cualquier cambio.
Artículo 6. Transferencias de Datos
SKIPCALL alojará y tratará los datos personales dentro de la UE o en países con protección adecuada reconocida por la Comisión Europea y la CNIL.
Las transferencias fuera de la UE solo se realizarán con las garantías adecuadas, como certificaciones o Cláusulas Contractuales Tipo.
Artículo 7. Datos Sensibles
Los Servicios no tratan datos sensibles en virtud de los artículos 9 y 10 del RGPD.
Si fuera necesario, el tratamiento se regirá por una enmienda que especifique salvaguardias adicionales.
Artículo 8. Obligaciones del Cliente
El Cliente se compromete a:
- Proporcionar los datos necesarios
- Documentar las instrucciones
- Garantizar el cumplimiento de la normativa y realizar evaluaciones de impacto si es necesario, con la asistencia de SKIPCALL prevista en el artículo 10
- Supervisar el tratamiento y las auditorías
- Mantener registros de tratamiento
- Garantizar el tratamiento lícito de los datos
- Obtener obligaciones equivalentes si actúa como encargado del tratamiento
Artículo 9. Cooperación en Caso de Incumplimiento
Si se produce un incumplimiento normativo, las Partes colaborarán para evaluar la gravedad y determinar si el tratamiento debe suspenderse o el Acuerdo resolverse.
Si SKIPCALL no puede cumplir, informará al Cliente. Tras 30 días de suspensión, pueden aplicarse derechos de resolución.
El Cliente puede resolver si SKIPCALL incurre en incumplimiento grave o reiterado o no cumple con las decisiones regulatorias.
SKIPCALL puede resolver si las instrucciones del Cliente infringen la legislación aplicable.
Artículo 10. Asistencia de SKIPCALL en virtud de los artículos 32 a 36 del RGPD
10.1 Seguridad del tratamiento (artículo 32). SKIPCALL aplica y mantiene las medidas técnicas y organizativas descritas en el Anexo 2. Informa al Cliente de cualquier modificación sustancial de dichas medidas. Estas medidas no pueden degradarse durante la vigencia del Acuerdo.
10.2 Notificación de violaciones (artículo 33). SKIPCALL notifica al Cliente cualquier violación de datos personales en un plazo máximo de 72 horas desde el momento en que tenga conocimiento de ella, por correo electrónico a la dirección de contacto de privacidad facilitada por el Cliente. La notificación incluye los elementos ya previstos en el Artículo 1: descripción de la violación, punto de contacto, consecuencias probables, medidas adoptadas o propuestas. La información no disponible en el momento de la notificación inicial se comunica a medida que esté disponible.
10.3 Comunicación a los interesados (artículo 34). SKIPCALL facilita al Cliente, previa solicitud, la información y la colaboración necesarias para permitirle comunicar la violación a los interesados cuando dicha comunicación sea exigible.
10.4 Evaluación de impacto y consulta previa (artículos 35 y 36). SKIPCALL asiste al Cliente en la realización de sus evaluaciones de impacto relativas a la protección de datos y, en su caso, en la consulta previa a la autoridad de control. Esta asistencia consiste en facilitar, previa solicitud escrita: la descripción del tratamiento que figura en el Anexo 1, las medidas técnicas y organizativas que figuran en el Anexo 2, la lista actualizada de los subencargados y la información relativa a las transferencias fuera de la Unión Europea.
10.5 Modalidades. Esta asistencia se presta de forma gratuita.
Anexo 1. Descripción del tratamiento
1.1 Objeto del tratamiento
El tratamiento tiene por objeto la prestación de los Servicios de telefonía de empresa y de prospección telefónica contratados por el Cliente, tal como se describen en las Condiciones Generales de Servicio.
1.2 Duración del tratamiento
El tratamiento se realiza durante toda la vigencia del Acuerdo, más los plazos de conservación definidos en el Artículo 4 y en el punto 1.6 del presente anexo.
1.3 Naturaleza y finalidad del tratamiento
Lista de las operaciones realizadas:
- creación y gestión de las cuentas de usuario y de los espacios de trabajo (workspaces y subequipos) del Cliente
- asignación, gestión y devolución de los números de teléfono fijos y móviles
- emisión y recepción de llamadas telefónicas desde el navegador y desde la aplicación móvil iOS y Android
- marcación automatizada de llamadas (power dialer y parallel dialer de hasta cuatro líneas) y detección automática de contestadores, que combina una lógica propia de SKIPCALL y la detección nativa de Twilio
- grabación de llamadas
- transcripción automática de las llamadas, realizada por Gladia (tratamiento en Francia / EEE)
- generación de resúmenes de llamadas por inteligencia artificial, realizada por Gladia (tratamiento en Francia / EEE)
- envío y recepción de SMS, manuales y automatizados
- depósito de mensajes de voz pregrabados en los buzones de voz de los contactos
- alojamiento de una base de contactos (pre-CRM) y del historial de intercambios, estados y tareas asociados
- enriquecimiento de los datos de contacto (números de teléfono y direcciones de correo electrónico)
- sincronización bidireccional con los CRM del Cliente (HubSpot, Pipedrive, Salesforce, Attio) y puesta a disposición de una API REST y de webhooks
- elaboración de estadísticas y de cuadros de mando de actividad (volúmenes, tasas de respuesta, actividad por equipo)
- conservación, archivo y supresión de los datos según la configuración elegida por el Cliente
- prestación del soporte y de la asistencia técnica
1.4 Categorías de datos personales
| Categoría | Datos afectados |
|---|---|
| Identificación de los contactos | apellidos, nombre, cargo, empresa |
| Datos de contacto | números de teléfono fijos y móviles, direcciones de correo electrónico |
| Datos enriquecidos | números de teléfono y direcciones de correo electrónico obtenidos a través del servicio de enriquecimiento |
| Contenido de las comunicaciones | grabaciones de audio de las llamadas, transcripciones, resúmenes generados por IA, contenido de los SMS enviados y recibidos, mensajes de voz pregrabados depositados |
| Datos de tráfico y de conexión | fecha, hora y duración de las llamadas, sentido de la llamada, número llamante y número llamado, estado de la llamada (contestada, buzón de voz, sin respuesta), línea y usuario que origina la llamada |
| Datos de seguimiento comercial | estado del contacto, notas, tareas, motivos, historial de interacciones |
| Datos de los usuarios del Cliente | apellidos, nombre, dirección de correo electrónico profesional, credenciales de acceso, rol, pertenencia a un equipo o a un workspace, registros de conexión |
| Datos procedentes del CRM del Cliente | Datos intercambiados con el CRM del Cliente dentro del alcance de los permisos que este concede al conectar su cuenta. En lectura: fichas de contacto y sus propiedades, incluidas las personalizadas; fichas de empresa y sus propiedades; objetos personalizados; propietarios de las fichas; listas de contactos. En escritura: actualización de las fichas de contacto y de los objetos personalizados, a fin de reflejar la actividad telefónica realizada desde los Servicios. El alcance exacto de los campos depende de la configuración del CRM del Cliente, que conserva el control sobre ella. |
Nota: alcance del acceso al CRM del Cliente
El acceso de SKIPCALL al CRM del Cliente está estrictamente limitado a los permisos que este concede al conectar su cuenta. A modo de ejemplo, la integración con HubSpot requiere los siguientes permisos:
| Tipo de acceso | Permiso | Alcance |
|---|---|---|
| Lectura | crm.objects.contacts.read · crm.schemas.contacts.read | Fichas de contacto y sus propiedades, incluidas las personalizadas |
| Lectura | crm.objects.companies.read · crm.schemas.companies.read | Fichas de empresa y sus propiedades |
| Lectura | crm.objects.custom.read · crm.schemas.custom.read | Objetos personalizados |
| Lectura | crm.objects.owners.read | Propietarios de las fichas (usuarios de HubSpot) |
| Lectura | crm.lists.read | Listas de contactos |
| Escritura | crm.objects.contacts.write | Fichas de contacto |
| Escritura | crm.objects.custom.write | Objetos personalizados |
SKIPCALL no accede ni a las transacciones, ni a los tickets, ni a los correos electrónicos del Cliente. El Cliente puede revocar este acceso en cualquier momento desde su CRM. Las integraciones Pipedrive, Salesforce y Attio requieren permisos de alcance equivalente: lectura de las fichas de contacto y de empresa y de sus propiedades, escritura en las fichas de contacto a fin de reflejar la actividad telefónica. La lista exacta de los permisos solicitados se presenta al Cliente en la pantalla de conexión de cada integración, antes de que los conceda.
1.5 Categorías de interesados
- Los usuarios del Cliente: empleados del Cliente que disponen de una licencia Skipcall.
- Los usuarios del CRM del Cliente: empleados del Cliente identificados como propietarios de fichas en el CRM conectado, dispongan o no de una licencia Skipcall.
- Los interlocutores del Cliente: prospectos, clientes, candidatos y, en general, cualquier persona llamada por el Cliente, que llama al Cliente o destinataria de un SMS o de un mensaje de voz emitido a través de los Servicios.
- Los terceros mencionados durante una comunicación: personas cuyos datos se mencionan durante una llamada o en un SMS y quedan por ello consignados en una grabación, una transcripción o un resumen, sin ser parte en la comunicación.
1.6 Plazos de conservación
| Dato | Plazo |
|---|---|
| Grabaciones de audio | 1 año. Configuración del plazo por el Cliente disponible a partir de finales de 2026. |
| Transcripciones y resúmenes de IA | 1 año. Configuración del plazo por el Cliente disponible a partir de finales de 2026. |
| Contenido de los SMS | Conservado hasta la supresión de la conversación por el Cliente. |
| Datos de contacto e historial | Conservados hasta la supresión del contacto por el Cliente. |
| Metadatos de llamada en la aplicación (fecha, hora, duración, sentido, estado, usuario) | duración de la suscripción |
| Registros de infraestructura (Scaleway Cockpit) | 31 días |
| Cuentas de usuario | 90 días después del fin de la suscripción |
| Devolución y posterior supresión definitiva tras el fin del Acuerdo | 90 días después del fin de la suscripción |
1.7 Garantías relativas a los tratamientos de inteligencia artificial
Los datos del Cliente no se utilizan para entrenar ningún modelo de inteligencia artificial, incluidos los de terceros o compartidos.
Los tratamientos de inteligencia artificial se basan únicamente en el contenido de audio de la llamada en cuestión, con exclusión de cualquier base de conocimiento o fuente de datos externa.
Los Servicios no realizan ningún análisis de sentimiento, estado de ánimo o emoción, y no incluyen ningún agente conversacional autónomo.
El conjunto de los tratamientos de inteligencia artificial puede desactivarse: la desactivación de la grabación de llamadas a nivel del espacio de trabajo desactiva la transcripción y el resumen, y no se transmite entonces ningún dato a Gladia.
Anexo 2. Medidas técnicas y organizativas
| N.º | Apartado | Medidas |
|---|---|---|
| 1 | Cifrado en tránsito | TLS 1.2 como mínimo en todos los flujos. Certificados gestionados mediante cert-manager. |
| 2 | Cifrado en reposo | AES-256. Secretos de la aplicación cifrados en AES-256-GCM mediante Scaleway Secret Manager. Claves de API almacenadas en forma de huellas criptográficas. |
| 3 | Rotación de claves y secretos | Rotación semestral de claves y credenciales. Ningún secreto almacenado en el código ni en la configuración. |
| 4 | Control de los accesos físicos | Centros de datos del proveedor de alojamiento Scaleway (región de París fr-par: PAR-1/PAR-2; copias de seguridad replicadas en Ámsterdam nl-ams), con certificación ISO 27001. Control de acceso físico, videovigilancia y vigilancia garantizados por el proveedor de alojamiento en virtud de su certificación. SKIPCALL no explota ningún equipo físico propio. |
| 5 | Control de los accesos lógicos | Autenticación delegada en WorkOS (AuthKit). MFA disponible, exigible a nivel de organización previa solicitud. SSO / SAML / OIDC configurables previa solicitud. Política de contraseñas y gestión de sesiones (caducidad, bloqueo) gestionadas por WorkOS. Acceso de administrador a la infraestructura únicamente a través de VPN privada. Roles a nivel de organización: Member, Manager, Admin, con permisos granulares. Control de acceso aplicado en el servidor. |
| 6 | Habilitaciones internas | Acceso del personal de SKIPCALL a los datos de los clientes limitado a lo estrictamente necesario (soporte, explotación), según el principio de mínimo privilegio. |
| 7 | Registro y trazabilidad | Registro de la aplicación y supervisión de errores mediante Sentry y Cockpit. Eventos registrados: errores de la aplicación, eventos de infraestructura, accesos de administradores (VPN). Las operaciones de API que modifican datos se registran. Registros de infraestructura centralizados (Scaleway Cockpit), retención de 31 días. La exportación por el cliente de los registros de auditoría administrativos no está disponible a día de hoy y figura en la hoja de ruta. |
| 8 | Separación de los datos entre clientes | Arquitectura compartida con aislamiento lógico multiinquilino aplicado por la aplicación SKIPCALL: cada solicitud lleva el identificador de organización (organizationId) emitido por WorkOS, que restringe el alcance de los datos accesibles. La separación está cubierta por la revisión de código y las pruebas de la aplicación. Entorno dedicado y aislado disponible previa solicitud, sujeto a gastos de puesta en marcha y a un plan específico. |
| 9 | Seguridad del desarrollo | Entornos separados (desarrollo, preproducción, producción). Revisión sistemática del código. Gestión de dependencias y vulnerabilidades mediante npm y Dependabot, con supervisión y soporte mensuales. CI/CD e infraestructura como código mediante Terraform, despliegue GitOps (ArgoCD) en Kubernetes (Scaleway Kapsule). Actualizaciones periódicas del sistema operativo y de los runtimes en Kubernetes gestionado. Parches de seguridad críticos aplicados desde su divulgación. Avisos de seguridad comunicados por el canal de soporte y de escalado acordado. |
| 10 | Copias de seguridad y restauración | Frecuencia: cada 6 horas. Retención: 30 días. Cifrado: AES-256. Replicación entre regiones: Ámsterdam (nl-ams). Procedimiento de restauración probado. |
| 11 | Disponibilidad y continuidad | PostgreSQL en alta disponibilidad (conmutación automática en unos 10 segundos), Redis 7 en clúster TLS, orquestación Kubernetes. RTO: unos 10 minutos. RPO: unas 6 horas. Objetivo interno de disponibilidad: 99,9 %. |
| 12 | Pruebas de intrusión y auditorías | Prueba de intrusión independiente realizada en abril de 2025 por RiskHunter. Informe disponible previa solicitud bajo acuerdo de confidencialidad. |
| 13 | Gestión de los incidentes de seguridad | Procedimiento de gestión de incidentes documentado, supervisión y alertas multicanal (Sentry). Notificación de las violaciones de datos al Cliente en un plazo máximo de 72 horas (véase el Artículo 10). |
| 14 | Personal | Sensibilización del personal sobre el RGPD. Procedimiento de salida (offboarding) con revocación de los accesos a la salida. |
| 15 | Certificaciones | Proveedor de alojamiento Scaleway: ISO 27001. SKIPCALL no dispone a día de hoy de ninguna certificación propia. |