Legal

Contrato de encargo del tratamiento (DPA)

Última actualización: 26 de septiembre de 2026

Para empresas y profesionales: cómo trata SwiftBOL, por tu cuenta, los datos de las personas que aparecen en tus grabaciones (artículo 28 del Reglamento General de Protección de Datos).

1. Partes y cuándo se aplica

Este contrato se aplica automáticamente, sin necesidad de firmarlo, cuando usas SwiftBOL en tu actividad profesional o empresarial (por ejemplo, para grabar reuniones con compañeros o clientes, entrevistas o clases que impartes) y, respecto de los datos personales de otras personas que contienen tus grabaciones, actúas como responsable del tratamiento. Forma parte de los Términos y Condiciones y, en lo que se refiere a protección de datos, prevalece sobre ellos.

Responsable del tratamiento: tú, o la empresa o entidad en cuyo nombre usas SwiftBOL («el Cliente»). Encargado del tratamiento: SwiftBOL, NIF pendiente de publicación, con domicilio en España (dirección postal disponible a petición en support@swiftbol.com) («SwiftBOL»).

Si necesitas una copia firmada para tu registro de actividades o tu auditoría, pídela a support@swiftbol.com: te la enviamos con este mismo contenido.

2. Objeto, duración, naturaleza y finalidad

Objeto: el tratamiento de los datos personales que el Cliente sube, graba o hace grabar en SwiftBOL (incluido el asistente de reuniones) y de los que SwiftBOL genera a partir de ellos, con el único fin de prestar el servicio contratado: transcribir, identificar quién habla cuando se pide, resumir, traducir, crear tests, tarjetas y documentos, responder preguntas sobre las grabaciones, guardarlas, compartirlas y enviarlas donde el Cliente indique.

Duración: mientras el Cliente tenga su cuenta. Operaciones: recogida, grabación, almacenamiento, transcripción y análisis automático, consulta, comunicación a quien el Cliente decida (equipo, enlaces públicos, integraciones) y supresión.

3. Datos y personas afectadas

Tipos de datos: la voz y lo que dicen las personas que aparecen en las grabaciones; las transcripciones, resúmenes y demás contenido generado; los nombres que se mencionan o que el Cliente asigna a quien habla; en el asistente de reuniones, el enlace, el título y la hora de la reunión y el nombre con el que se ven los participantes; y, si el Cliente envía una sesión a su CRM, el email del contacto que indique.

Personas afectadas: empleados, colaboradores, clientes, alumnos, entrevistados y cualquier otra persona que participe en las conversaciones que el Cliente graba, así como los miembros de su equipo en SwiftBOL.

SwiftBOL no necesita categorías especiales de datos (salud, ideología, etc.) para prestar el servicio. Si las grabaciones del Cliente las contienen, el Cliente garantiza que tiene una base legal para tratarlas y que puede encargar su tratamiento.

4. Obligaciones del Cliente

Informar a las personas que graba y contar con una base legal para hacerlo (incluido el consentimiento cuando sea necesario), como exigen la sección 2 de los Términos y la ley aplicable; usar el aviso que el asistente de reuniones escribe en el chat no le exime de ello.

Dar a SwiftBOL instrucciones lícitas: la configuración y el uso que el Cliente hace del servicio constituyen sus instrucciones documentadas.

5. Obligaciones de SwiftBOL

Tratar los datos solo siguiendo las instrucciones documentadas del Cliente, también en lo relativo a transferencias internacionales, salvo que lo exija una ley; si una instrucción infringe a nuestro juicio la normativa de protección de datos, se lo diremos. No usar los datos para fines propios ni para entrenar modelos de IA, no venderlos y no comunicarlos a terceros salvo a los subencargados del apartado 7 o cuando el Cliente lo decida.

Garantizar que las personas autorizadas a tratar los datos se han comprometido a respetar su confidencialidad.

Aplicar las medidas de seguridad del apartado 6 y ayudar al Cliente, teniendo en cuenta la naturaleza del tratamiento, a cumplir sus obligaciones de seguridad, notificación de violaciones de seguridad, evaluación de impacto y consulta previa (arts. 32 a 36 del RGPD).

Ayudar al Cliente a responder a las solicitudes de las personas afectadas (acceso, rectificación, supresión, oposición, limitación y portabilidad). El Cliente puede atender la mayoría por sí mismo desde el panel (editar, exportar o borrar sesiones); si una persona se dirige directamente a SwiftBOL, se lo trasladaremos sin demora.

Notificar al Cliente sin dilación indebida, y si es posible en un plazo de 48 horas desde que tengamos constancia, cualquier violación de la seguridad que afecte a sus datos, con la información disponible para que pueda documentarla y, en su caso, notificarla a la autoridad de control y a los afectados.

Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de este contrato y permitir auditorías razonables, incluidas inspecciones, por el Cliente o un auditor que designe, con un preaviso de 30 días, una vez al año como máximo salvo que haya un indicio fundado de incumplimiento, a su cargo y sin comprometer la seguridad ni la confidencialidad de otros clientes.

6. Medidas de seguridad

Datos alojados en la Unión Europea (Frankfurt, Alemania); cifrado en tránsito (HTTPS con HSTS) y en reposo; claves de acceso a servicios conectados (calendario, CRM) cifradas con una clave propia; acceso a los datos de cada cuenta restringido a su titular mediante políticas de seguridad en la base de datos; secretos y credenciales solo en el servidor; límites anti-abuso; cabeceras de seguridad y política de seguridad de contenidos; registros de errores sin email ni nombre; copias de seguridad cifradas que se renuevan en un máximo de 30 días; y acceso interno restringido a lo imprescindible para dar soporte.

SwiftBOL revisa estas medidas periódicamente y puede mejorarlas, sin rebajar nunca el nivel de protección.

7. Subencargados

El Cliente autoriza de forma general a SwiftBOL a recurrir a los siguientes subencargados, con los que SwiftBOL tiene contratos que les imponen obligaciones de protección de datos equivalentes a las de este contrato: Supabase (base de datos, autenticación y almacenamiento; Frankfurt, Alemania); Vercel (alojamiento de la aplicación; Frankfurt, Alemania); Groq (transcripción; EE. UU.); Deepgram (transcripción cuando se pide identificar quién habla, archivos grandes o respaldo; EE. UU.); OpenAI (resúmenes, chat, traducciones, tests, tarjetas y documentos; EE. UU.); Recall.ai (asistente de reuniones; región de Frankfurt, Alemania, que borra su copia de la grabación en cuanto la hemos procesado y como máximo a las 48 horas); Resend (envío de emails, como el aviso de que un resumen está listo; EE. UU.); y Upstash (contadores anti-abuso con identificadores seudonimizados).

Los servicios que el Cliente conecta por su cuenta (Slack, Zapier, Make, HubSpot, Salesforce, Google Calendar) no son subencargados de SwiftBOL: el Cliente decide enviarles los datos y los tratan según su relación con él.

SwiftBOL avisará al Cliente, con al menos 15 días de antelación y por email o en el panel, de cualquier incorporación o sustitución de subencargados. El Cliente podrá oponerse por motivos razonables relacionados con la protección de datos; si no se encuentra una solución, podrá dar de baja su cuenta y, si pagó por adelantado, le devolveremos la parte proporcional del periodo no disfrutado.

8. Transferencias internacionales

Cuando un subencargado trata datos fuera del Espacio Económico Europeo, la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. si el proveedor está adherido o, en su defecto, en las cláusulas contractuales tipo aprobadas por la Comisión Europea, con las medidas adicionales que procedan. Los proveedores de IA no usan los datos para entrenar sus modelos y solo los conservan temporalmente (normalmente hasta 30 días) para vigilar abusos.

9. Fin del encargo: devolución y supresión

El Cliente puede exportar sus sesiones en cualquier momento (PDF, Word, TXT, subtítulos) y borrarlas. Al borrar la cuenta, SwiftBOL suprime de inmediato las sesiones, audios, transcripciones y demás contenido, que desaparecen de las copias de seguridad en un máximo de 30 días, salvo que una ley obligue a conservar algún dato, en cuyo caso se bloqueará.

10. Responsabilidad, ley aplicable y cambios

La responsabilidad de cada parte se rige por el artículo 82 del RGPD y por los Términos y Condiciones. Este contrato se rige por la ley española y el RGPD; la autoridad de control es la Agencia Española de Protección de Datos (aepd.es).

Si cambiamos este contrato, avisaremos como se prevé en la sección 12 de los Términos; los cambios nunca reducirán la protección de los datos del Cliente.

¿Preguntas sobre este documento? Escribe a support@swiftbol.com.