Política de Encargado del Tratamiento

Versión 1.0 — 1 de septiembre de 2026

Aplicable a todos los clientes (en adelante, "el Cliente" o "el Responsable") que contratan la plataforma Atlyo para gestionar datos de sus propios clientes finales (pacientes, alumnos, socios, comensales, etc.). Al aceptar los Términos de Servicio de Atlyo, el Cliente y Atlyo aceptan también los términos de esta política, que regula el tratamiento de datos personales que Atlyo realiza por cuenta del Cliente, conforme al artículo 28 del Reglamento General de Protección de Datos (RGPD).

1. Objeto y duración

Atlyo ("el Encargado") trata datos personales por cuenta del Cliente ("el Responsable") en el marco de la prestación del servicio SaaS Atlyo. Esta política tiene la misma duración que el contrato de prestación de servicios entre las partes.

2. Naturaleza y finalidad del tratamiento

Alojamiento, gestión y procesamiento de los datos personales que el Cliente introduce en la plataforma Atlyo (fichas de clientes/pacientes/alumnos, citas, facturación, comunicaciones), con la única finalidad de prestar la funcionalidad del software contratado.

3. Tipo de datos y categorías de interesados

Datos tratados: identificativos, de contacto, económicos/de facturación y, según el uso que el Cliente dé a los campos de ficha, datos de categorías especiales (art. 9 RGPD) — en particular, datos de salud en el caso de negocios del sector sanitario o estético.

Interesados: los clientes, pacientes, alumnos o usuarios finales del Cliente.

4. Obligaciones de Atlyo como Encargado

  1. Tratar los datos personales únicamente siguiendo instrucciones documentadas del Cliente (incluidas las transferencias internacionales que, en su caso, resulten de esas instrucciones), salvo obligación legal en contrario — en cuyo caso Atlyo informará al Cliente de esa exigencia legal antes del tratamiento, salvo que la ley lo prohíba.
  2. Garantizar que las personas autorizadas a tratar los datos se comprometen a confidencialidad o están sujetas a una obligación legal de confidencialidad.
  3. Adoptar medidas técnicas y organizativas apropiadas conforme al art. 32 RGPD, adaptadas al riesgo del tratamiento (cifrado de credenciales sensibles, control de acceso por rol, aislamiento de datos entre clientes, autenticación reforzada para cuentas de administración).
  4. No subcontratar a otro encargado (subencargado) sin autorización del Cliente. La lista de subencargados actuales figura en la sección 6 de esta política y se entiende autorizada con carácter general al aceptar esta política; Atlyo informará de cualquier cambio con antelación razonable, y el Cliente podrá oponerse justificadamente.
  5. Asistir al Cliente en la respuesta a solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, portabilidad, limitación).
  6. Asistir al Cliente en el cumplimiento de sus obligaciones de seguridad y notificación de brechas, dentro de las posibilidades razonables de Atlyo como proveedor SaaS.
  7. Notificar al Cliente, sin dilación indebida y en un plazo objetivo de 24 horas desde que Atlyo tenga conocimiento, cualquier violación de seguridad que afecte a los datos tratados por su cuenta, para que el Cliente pueda cumplir su propio plazo de 72 horas ante la autoridad de control si procede.
  8. A elección del Cliente, suprimir o devolver todos los datos personales al finalizar la prestación del servicio, salvo obligación legal de conservación.
  9. Poner a disposición del Cliente la información razonablemente necesaria para acreditar el cumplimiento de esta política.

5. Obligaciones del Cliente como Responsable

  1. Disponer de base jurídica válida para el tratamiento de los datos de sus clientes finales que introduce en Atlyo, incluido el consentimiento de menores o de sus tutores cuando corresponda.
  2. Dar sus instrucciones de tratamiento a través del uso normal de la plataforma y de las configuraciones disponibles.
  3. Ser responsable de la exactitud de los datos introducidos y de informar a sus propios clientes finales conforme a los artículos 13/14 RGPD, ya que Atlyo no mantiene relación directa con esos interesados.

6. Subencargados autorizados

Subencargado Función Datos que trata Ubicación
Redsys Cobro de reservas online Datos de pago tokenizados (Atlyo no almacena tarjetas) España
Meta (WhatsApp Cloud API) Notificaciones por WhatsApp a clientes finales Nombre, teléfono, contenido del mensaje Meta Platforms Ireland Ltd. (UE)
Twilio Envío alternativo de WhatsApp/SMS Nombre, teléfono, contenido del mensaje Puede implicar procesamiento en EE. UU., bajo cláusulas contractuales tipo de la UE
Ollama (autoalojado) Procesamiento de IA (OCR, presupuestos, informes) Datos incluidos en los documentos procesados Infraestructura propia de Atlyo
OVH Alojamiento del servidor y base de datos Todos los datos en tránsito/reposo OVH SAS (Francia, UE)
Proveedor de envío de email Emails transaccionales y de campaña Nombre, email, contenido del email Por confirmar

Esta tabla se actualizará cada vez que cambie un subencargado, conforme al punto 4 de la sección anterior.

7. Transferencias internacionales

Como norma general, Atlyo procesa los datos dentro del Espacio Económico Europeo. La única excepción identificada hoy es Twilio, que puede implicar tratamiento fuera del EEE si el Cliente activa ese canal; en ese caso se aplican las cláusulas contractuales tipo aprobadas por la Comisión Europea como garantía de la transferencia.

8. Contacto

Para cualquier cuestión relacionada con esta política o con el tratamiento de datos, el Cliente puede escribir a [email protected].

9. Modificaciones

Atlyo podrá actualizar esta política para reflejar cambios normativos o en los subencargados utilizados. Los cambios sustanciales se comunicarán al Cliente con antelación razonable.