Aviso legal · Privacidad · Cookies · Términos · Encargo de tratamiento · Condiciones de reserva · Privacidad clientes · Condiciones clientes
Contrato de encargo de tratamiento
Última actualización: 07/09/2026 · Versión 2026-09-07 · Artículo 28 del Reglamento (UE) 2016/679 (RGPD)
Qué es este documento. Cuando un salón utiliza IABeauty, introduce en la plataforma datos personales de sus clientes y de su personal. El salón decide para qué se usan esos datos (es el responsable del tratamiento) e IABeauty los trata siguiendo sus instrucciones (es el encargado del tratamiento). El artículo 28 del RGPD exige que esta relación se regule por escrito. Este contrato forma parte de los Términos y condiciones y queda aceptado, con fecha, versión e IP, al marcar la casilla de aceptación durante el registro del salón.
Partes
- RESPONSABLE DEL TRATAMIENTO: el salón, centro o profesional que contrata IABeauty (en adelante, el «Salón» o el «RESPONSABLE»), identificado con los datos facilitados en su cuenta.
- ENCARGADO DEL TRATAMIENTO: IA.BEAUTY 2025 S.L., NIF B21905849, Paseo de la Castellana 257, torre sur 1º, 28046 Madrid (en adelante, «IABeauty» o el «ENCARGADO»).
1. Objeto, naturaleza y finalidad del encargo
IABeauty tratará por cuenta del Salón los datos personales necesarios para prestar el servicio de software como servicio (SaaS) de gestión de salones descrito en los Términos y condiciones: alojamiento y almacenamiento de datos, gestión de agenda y reservas, fichas de clientes, comunicaciones con clientes (email, SMS, notificaciones push, WhatsApp), cobros y caja, marketing del propio salón, control horario y gestión de personal, estadísticas, copias de seguridad, soporte técnico y mantenimiento.
Operaciones autorizadas: recogida, registro, estructuración, conservación, consulta, comunicación por transmisión a los destinatarios que indique el Salón (sus clientes, su personal), copia de seguridad, supresión y destrucción. IABeauty no tratará los datos para fines propios; podrá elaborar estadísticas agregadas y anonimizadas de uso de la plataforma que no permiten identificar a ninguna persona.
2. Duración
Este contrato tiene la misma duración que la prestación del servicio. Las obligaciones de confidencialidad subsisten indefinidamente tras su terminación.
3. Datos y categorías de interesados
| Interesados | Categorías de datos |
|---|---|
| Clientes del Salón (personas con ficha, que reservan o compran) | Identificativos (nombre, apellidos, fotografía opcional), contacto (email, teléfono, dirección), fecha de nacimiento y género (opcionales), historial de citas, servicios, notas del profesional, consumo de productos, bonos y programas de fidelidad, listas de espera, reseñas, consentimientos (fecha, texto, origen, profesional), importes pagados, identificadores de pago en Stripe (nunca el número completo de tarjeta), preferencias de comunicación, tokens de notificaciones, marca de lista negra y su motivo si el Salón la usa. |
| Personal del Salón (empleados y colaboradores dados de alta) | Identificativos y de contacto, rol y permisos, horarios y turnos, vacaciones y ausencias, registro de jornada (hora de entrada y salida) con geolocalización en el momento del fichaje si el Salón la activa, bajas médicas (solo fechas y tipo, sin diagnóstico), documentos laborales que el Salón suba (contratos, nóminas), salario o comisiones si el Salón los configura, servicios realizados y facturación por profesional, historial de modificaciones del registro horario (auditoría). |
| Proveedores y contactos del Salón | Identificativos y de contacto profesional, pedidos y facturas. |
Categorías especiales de datos. La plataforma permite registrar bajas médicas del personal (fecha y tipo). El Salón se compromete a no introducir diagnósticos ni otros datos de salud en campos de texto libre, ni datos de salud de sus clientes (alergias, tratamientos médicos) salvo que cuente con una base jurídica del art. 9.2 RGPD y aplique las medidas adicionales que le correspondan. IABeauty no está diseñado para tratar datos de salud de clientes.
4. Obligaciones del ENCARGADO (IABeauty)
- Tratar los datos únicamente conforme a las instrucciones documentadas del Salón, que se concretan en el uso de las funcionalidades de la plataforma. Si IABeauty considera que una instrucción infringe la normativa, informará inmediatamente al Salón.
- No utilizar los datos para fines distintos del encargo ni comunicarlos a terceros, salvo a los subencargados autorizados en la cláusula 7 o por obligación legal, en cuyo caso informará al Salón salvo prohibición legal.
- Garantizar que las personas autorizadas para tratar los datos se han comprometido por escrito a respetar la confidencialidad y han recibido la formación necesaria.
- Llevar un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Salón (art. 30.2 RGPD).
- Asistir al Salón, teniendo en cuenta la naturaleza del tratamiento, para que pueda atender las solicitudes de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación, portabilidad). La plataforma incluye herramientas para consultar, exportar, rectificar y eliminar fichas de clientes y empleados. Si IABeauty recibe directamente una solicitud de un interesado del Salón, se la comunicará en un plazo máximo de 5 días laborables.
- Notificar al Salón, sin dilación indebida y en un plazo máximo de 48 horas desde que tenga constancia, cualquier violación de la seguridad de los datos, con la información del art. 33.3 RGPD (naturaleza, categorías y número aproximado de interesados y registros afectados, consecuencias probables, medidas adoptadas y punto de contacto), para que el Salón pueda notificar a la AEPD en 72 horas y, en su caso, a los interesados.
- Apoyar al Salón en la realización de evaluaciones de impacto y consultas previas a la autoridad de control cuando proceda.
- Poner a disposición del Salón la información necesaria para demostrar el cumplimiento de sus obligaciones y permitir auditorías, con un preaviso mínimo de 30 días, con una frecuencia máxima anual salvo brecha de seguridad o requerimiento de autoridad, y a cargo del Salón.
- Aplicar las medidas de seguridad de la cláusula 6.
5. Obligaciones del RESPONSABLE (Salón)
- Facilitar a IABeauty únicamente datos obtenidos lícitamente y que sean adecuados, pertinentes y limitados a lo necesario.
- Informar a sus clientes y a su personal del tratamiento de sus datos (arts. 13 y 14 RGPD), incluida la comunicación a IABeauty como encargado y a los subencargados. IABeauty facilita modelos: la Política de privacidad para clientes, las Condiciones de reserva y la Información para el personal. En particular, si importa contactos desde la agenda de su teléfono, deberá informar a cada persona en el plazo máximo de un mes (art. 14.3 RGPD).
- Obtener y conservar el consentimiento cuando sea necesario, especialmente para el envío de comunicaciones comerciales y de WhatsApp a sus clientes. La plataforma registra fecha, texto y origen de cada consentimiento; el Salón no debe marcar consentimientos que la persona no haya prestado.
- Cumplir la normativa laboral aplicable al registro de jornada (art. 34.9 del Estatuto de los Trabajadores), a la geolocalización y al uso de dispositivos digitales (arts. 87 a 91 LOPDGDD), e informar previamente a la plantilla y a sus representantes (art. 64 ET).
- Realizar, si procede, la evaluación de impacto (art. 35 RGPD) y adoptar las medidas de seguridad que le correspondan como responsable (gestión de contraseñas, permisos de sus empleados, dispositivos).
- Atender los derechos de los interesados y las notificaciones a la autoridad de control.
6. Medidas de seguridad
IABeauty aplica, teniendo en cuenta el estado de la técnica, los costes, la naturaleza, el alcance, el contexto y los fines del tratamiento y los riesgos para los derechos de las personas, las siguientes medidas (art. 32 RGPD):
- Cifrado de las comunicaciones (TLS 1.2 o superior) y cifrado en reposo en la base de datos y en el almacenamiento de ficheros.
- Contraseñas almacenadas con funciones de un solo sentido (bcrypt); verificación del teléfono por SMS en el alta; autenticación gestionada por Firebase Authentication con tokens de corta duración.
- Control de acceso basado en roles y permisos configurables por el Salón; segregación de datos por empresa; protección adicional con contraseña para las secciones de facturación.
- Registro de accesos y de acciones sensibles (auditoría de modificaciones del registro horario, consentimientos con fecha, autor y origen).
- Copias de seguridad periódicas con posibilidad de restauración; alta disponibilidad de la infraestructura en la nube.
- Separación de entornos de desarrollo y producción; gestión de secretos fuera del código; actualizaciones de seguridad.
- Procedimiento de gestión de incidentes y de notificación de brechas.
- Verificación y evaluación periódicas de la eficacia de las medidas.
7. Subencargados autorizados
El Salón autoriza de forma general a IABeauty a recurrir a los siguientes subencargados, que ofrecen garantías suficientes y con los que IABeauty ha suscrito contratos que imponen las mismas obligaciones de este documento:
| Subencargado | Servicio | Ubicación | Garantía de transferencia |
|---|---|---|---|
| Google Cloud EMEA Ltd. | Alojamiento de servidores y aplicaciones (Cloud Run), almacenamiento y tareas programadas | UE (europe-west1, Bélgica) | CCT / Marco de Privacidad de Datos UE-EE. UU. |
| Google Ireland Ltd. (Firebase) | Autenticación, verificación por SMS, notificaciones push | UE y EE. UU. | CCT / Marco de Privacidad de Datos UE-EE. UU. |
| Google Ireland Ltd. (Google Maps Platform) | Geocodificación de direcciones de salones y autocompletado | UE y EE. UU. | CCT / Marco de Privacidad de Datos UE-EE. UU. |
| Google Ireland Ltd. (Gemini API) | Asistente de ayuda con IA para el usuario del panel (no recibe fichas de clientes salvo que el usuario las escriba) | UE y EE. UU. | CCT; sin uso de los datos para entrenamiento |
| MongoDB, Inc. (Atlas) | Base de datos principal | Nube, región configurada por IABeauty | CCT / Marco de Privacidad de Datos UE-EE. UU. |
| Microsoft Ireland Operations Ltd. (Azure Blob Storage) | Imágenes y documentos subidos por el Salón | UE | CCT / Marco de Privacidad de Datos UE-EE. UU. |
| Meta Platforms Ireland Ltd. (WhatsApp Business Platform) | Envío de mensajes de WhatsApp a los clientes del Salón (solo si el Salón activa el servicio y el cliente ha consentido) | UE y EE. UU. | CCT / Marco de Privacidad de Datos UE-EE. UU. |
| Stripe Payments Europe, Ltd. | Pagos, garantías con tarjeta y Stripe Connect (Stripe actúa como responsable independiente respecto de los datos de pago) | UE y EE. UU. | CCT / Marco de Privacidad de Datos UE-EE. UU. |
| Proveedor de correo electrónico transaccional (SMTP) | Envío de emails a clientes y personal del Salón | UE / EE. UU. | CCT |
IABeauty informará al Salón de cualquier cambio previsto en esta lista (alta o sustitución de un subencargado) con al menos 30 días de antelación mediante aviso en el panel o por email. El Salón podrá oponerse por motivos justificados en ese plazo; si no fuera posible atender la objeción, el Salón podrá resolver el contrato sin penalización.
8. Transferencias internacionales
Los servidores principales están en la Unión Europea. Cuando un subencargado accede a los datos desde un tercer país (principalmente Estados Unidos), la transferencia se ampara en la Decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. si el proveedor está certificado y, en todo caso, en las cláusulas contractuales tipo de la Comisión Europea (Decisión (UE) 2021/914) con medidas complementarias de cifrado. El Salón autoriza expresamente estas transferencias en los términos indicados.
9. Responsabilidad
Cada parte responderá de los daños causados por un tratamiento que infrinja el RGPD conforme a su artículo 82. IABeauty solo responderá de los daños causados cuando no haya cumplido las obligaciones que el RGPD dirige específicamente a los encargados o haya actuado al margen o en contra de las instrucciones lícitas del Salón. La limitación de responsabilidad de los Términos y condiciones no se aplica a las indemnizaciones que un interesado o una autoridad de control impongan por infracción imputable a una de las partes.
10. Fin del encargo: devolución y supresión
Al terminar el servicio, el Salón podrá exportar sus datos desde el panel (clientes, citas, productos) durante los 30 días siguientes a la cancelación. Transcurrido ese plazo, IABeauty suprimirá los datos personales y las copias existentes, salvo que deba conservarlos bloqueados por una obligación legal (por ejemplo, facturas y registros de jornada durante 4 años) o durante el plazo de prescripción de responsabilidades. A petición del Salón, IABeauty emitirá un certificado de supresión.
11. Aceptación y vigencia
Este contrato se acepta electrónicamente al crear la cuenta del Salón. IABeauty conserva la versión aceptada, la fecha, la hora y la dirección IP como prueba. Las versiones anteriores pueden solicitarse en contacto@iabeauty.pro. Si IABeauty modifica este contrato, lo notificará con 30 días de antelación; la modificación no reducirá el nivel de protección de los datos.