POLÍTICA DE PRIVACIDAD
Empreservia Plataforma SaaS de automatización empresarial con Inteligencia Artificial Versión 4.0 · Mayo 2026 · Revisada conforme a auditoría RGPD/LSSI Conforme al RGPD (UE) 2016/679, la LOPDGDD 3/2018 y la LSSI 34/2002
RESPONSABLE DEL TRATAMIENTO
El responsable del tratamiento de los datos personales es Juan Miguel de la Torre Bustamante, profesional autónomo, titular de la marca comercial Empreservia, con NIF 06256858F y domicilio fiscal en Madrid (España). Para todas las cuestiones relativas a protección de datos puede dirigirse al email privacidad@empreservia.com.
Los datos identificativos completos del responsable están disponibles en el apartado «Ficha técnica del responsable del tratamiento» al final del presente documento.
Artículo 1. Identificación del Responsable del Tratamiento En cumplimiento del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (en adelante, “RGPD”), de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, “LOPDGDD”) y de la Ley 34/2002, de Servicios de la Sociedad de la Información y de Comercio Electrónico (en adelante, “LSSI-CE”), Empreservia informa a los usuarios de la presente Política de Privacidad. Responsable del Tratamiento:
- Titular: Juan Miguel de la Torre Bustamante
- Nombre comercial: Empreservia
- NIF: 06256858F
- Dirección fiscal: Calle Núñez de Balboa, 120 — 28006 Madrid, España
- Email de contacto general: admin@empreservia.com
- Email específico para privacidad: privacidad@empreservia.com
- Webs: empreservia.com y empreservia.es El Responsable del Tratamiento no ha designado Delegado de Protección de Datos (DPO) por no concurrir los supuestos obligatorios del artículo 37 del RGPD. No obstante, los interesados pueden dirigir todas las cuestiones relativas a protección de datos al email privacidad@empreservia.com. Artículo 2. Marco Normativo El tratamiento de datos personales por parte de Empreservia se rige por:
- Reglamento (UE) 2016/679, de 27 de abril de 2016, relativo a la protección de datos personales (RGPD).
- Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
- Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI).
- Directiva 2002/58/CE sobre privacidad y comunicaciones electrónicas (Directiva ePrivacy). Artículo 3. Ámbito de aplicación La presente Política de Privacidad se aplica al tratamiento de datos personales realizado por Empreservia en el marco de:
- La navegación y uso de los sitios web empreservia.com y empreservia.es
- La contratación y uso de la plataforma SaaS de Empreservia
- Las comunicaciones comerciales, promocionales o informativas entre Empreservia y sus Clientes o usuarios potenciales
- Los procesos de soporte técnico y atención al cliente Esta Política NO se aplica al tratamiento de datos personales realizado por los Clientes de Empreservia respecto de sus propios Usuarios Finales. En ese caso, Empreservia actúa como Encargado del Tratamiento y el tratamiento se rige por el Contrato de Encargo del Tratamiento (DPA) firmado entre las partes. Artículo 4. Datos personales tratados Empreservia trata las siguientes categorías de datos personales:
4.1 Datos de identificación y contacto
- Nombre y apellidos
- Razón social de la empresa (si aplica)
- NIF/CIF
- Dirección postal y de facturación
- Dirección de correo electrónico
- Número de teléfono
4.2 Datos profesionales
- Cargo o puesto en la empresa
- Sector de actividad
- Tamaño de la empresa
- Información sobre el tipo de negocio
4.3 Datos económicos y de pago
- Datos bancarios (cuenta corriente SEPA) o de tarjeta de crédito/débito
- Historial de facturación
- Datos fiscales (IVA, retenciones aplicables)
4.4 Datos de uso de la plataforma
- Registros de acceso (logs): fecha, hora, dirección IP, navegador
- Actividad en la plataforma (acciones realizadas, configuraciones)
- Conversaciones y grabaciones almacenadas en el sistema CRM
- Estadísticas de uso, consumo de interacciones, métricas
4.5 Datos técnicos
- Dirección IP
- Tipo de navegador y sistema operativo
- Identificadores de dispositivo
- Información sobre las cookies (ver Política de Cookies)
4.6 Datos de marketing y comunicación
- Preferencias de contacto comercial
- Historial de correspondencia
- Datos de apertura y clic en comunicaciones electrónicas
- Respuestas a encuestas o formularios Artículo 5. Finalidades del tratamiento y base jurídica Cada tratamiento se realiza con la siguiente base legal:
5.1 Prestación del servicio contratado
Tratamiento de los datos del Cliente (empresa) y sus usuarios para gestionar el acceso a la Plataforma, el panel de control, el CRM y los agentes de IA.
- Base jurídica: Ejecución del contrato de suscripción (Art. 6.1.b RGPD).
5.2 Gestión de comunicaciones automáticas mediante IA
Procesamiento de conversaciones de texto (WhatsApp, chat) mediante modelos de lenguaje de gran escala (LLM) para automatizar la atención al cliente del Cliente. La finalidad es la automatización de comunicaciones, la mejora de la atención y la generación de registros de calidad que permitan al Cliente verificar sus estándares internos.
- Base jurídica: Ejecución del contrato (Art. 6.1.b RGPD) e interés legítimo del Cliente (Art. 6.1.f RGPD).
5.3 Grabación y transcripción de llamadas de voz — Dato biométrico
(Art. 9 RGPD) ADVERTENCIA LEGAL: La voz humana puede constituir un dato biométrico en los términos del artículo 4.14 del RGPD cuando se utilice para identificar a una persona de forma unívoca. El tratamiento de datos biométricos está expresamente prohibido salvo que concurra alguna de las excepciones del artículo 9.2 del RGPD.
Las llamadas gestionadas por la Plataforma podrán ser grabadas con las siguientes finalidades: (i) control de calidad del servicio; (ii) mejora del sistema de IA; (iii) registro de auditoría para el Cliente; y (iv) resolución de controversias. Para ello se requiere el cumplimiento estricto de las siguientes condiciones:
- Información previa: Al inicio de cada llamada, el sistema informará al interlocutor de forma clara: “Esta llamada puede ser grabada con fines de calidad y cumplimiento. Si no desea que sea grabada, indíquelo ahora.”
- Consentimiento explícito y previo: El usuario final debe manifestar su consentimiento mediante acción afirmativa activa antes de iniciarse la grabación. No se considera válido el mero silencio o la no interrupción de la llamada.
- Negativa: Si el usuario final rechaza la grabación, el sistema continuará atendiendo la llamada sin grabarla. El rechazo se registrará en el sistema como dato de gestión, sin que ello implique ningún perjuicio para el usuario.
- Obligación del Cliente: El Cliente, como Responsable del Tratamiento, garantiza que ha obtenido el consentimiento explícito de sus usuarios finales para la grabación y transcripción de sus comunicaciones, y que ha implementado los mecanismos de información previa exigidos por la normativa. Sin dicho consentimiento, no podrá activarse la funcionalidad de grabación.
- Medidas de protección: Las grabaciones se almacenarán cifradas, con acceso restringido por roles, y solo serán accesibles por el personal autorizado del Cliente y por Empreservia en su condición de Encargado del Tratamiento.
- Base jurídica: Consentimiento explícito del interesado (Art. 9.2.a RGPD en relación con el Art. 6.1.a RGPD).
5.4 Gestión de contactos y registro en el CRM
Los datos de contacto de los usuarios finales del Cliente (nombre, teléfono, historial de conversaciones) se almacenan en el CRM integrado de la Plataforma para facilitar el seguimiento por parte del equipo del Cliente.
- Base jurídica: Ejecución del contrato (Art. 6.1.b RGPD) e interés legítimo del Cliente (Art. 6.1.f RGPD).
5.5 Facturación y obligaciones fiscales
Tratamiento de datos del Cliente para emitir facturas, gestionar cobros y cumplir las obligaciones contables, fiscales y mercantiles aplicables.
- Base jurídica: Cumplimiento de obligación legal (Art. 6.1.c RGPD) y ejecución del contrato (Art. 6.1.b RGPD).
5.6 Mejora del sistema de IA y analítica interna
Empreservia podrá utilizar datos agregados y anonimizados — que no permitan la identificación de ningún interesado — para mejorar los modelos de inteligencia artificial y realizar analítica interna de uso de la Plataforma.
- Base jurídica: Interés legítimo de Empreservia (Art. 6.1.f RGPD), al no prevalecer sobre los intereses o derechos fundamentales de los interesados dado el carácter anonimizado de los datos.
5.7 Marketing y comunicaciones comerciales
Previo consentimiento expreso del usuario (que puede revocarse en cualquier momento):
- Envío de información sobre nuevos productos, servicios o funcionalidades
- Newsletters, promociones y ofertas
- Invitaciones a eventos, webinars o demostraciones
- Encuestas de satisfacción y estudios de mercado
- Base jurídica: Consentimiento expreso (Art. 6.1.a RGPD) o interés legítimo sobre productos similares para clientes existentes (Art. 6.1.f RGPD).
5.8 Exclusión de menores
La Plataforma de Empreservia está dirigida exclusivamente a empresas y profesionales. No está diseñada ni destinada a ser utilizada por menores de 14 años. Empreservia no recaba conscientemente datos de menores. Si el Cliente detecta que alguno de sus usuarios finales es menor de 14 años, deberá abstenerse de tratar sus datos a través de la Plataforma o acreditar el consentimiento parental exigido por el artículo 8 del RGPD y el artículo 7 de la
LOPDGDD.
5.9 Resumen de bases jurídicas
Finalidad Base jurídica (RGPD) Gestión contractual Ejecución del contrato (art. 6.1.b) Comunicaciones operativas Ejecución del contrato (art. 6.1.b) Facturación y cobro Ejecución del contrato + obligación legal (art. 6.1.b y 6.1.c) Cumplimiento fiscal y contable Obligación legal (art. 6.1.c) Marketing a clientes existentes Interés legítimo (art. 6.1.f) sobre productos similares Marketing a no clientes Consentimiento expreso (art. 6.1.a) Análisis de uso y mejora Interés legítimo (art. 6.1.f) Seguridad y prevención de fraude Interés legítimo (art. 6.1.f) Atención al cliente Ejecución del contrato + interés legítimo (art. 6.1.b y 6.1.f) Artículo 6. Plazos de Conservación Los datos personales serán conservados durante los siguientes plazos, aplicando el principio de limitación del plazo de conservación (Art. 5.1.e RGPD):
- Datos de clientes (empresa, contacto, contrato): Durante la vigencia del contrato y 5 años adicionales desde su terminación, por el plazo de prescripción de acciones civiles (art. 1964 CC).
- Conversaciones y registros del CRM: Durante la vigencia del contrato. Tras la baja del servicio, eliminación en el plazo máximo de 30 días hábiles, salvo instrucción escrita en contrario del Cliente.
- Grabaciones de voz: Máximo 12 meses desde la fecha de grabación, salvo obligación legal o litigio en curso que exija su conservación por un período superior.
- Datos de facturación: 6 años conforme a la Ley General Tributaria (art. 66 LGT) y 10 años según el Código de Comercio (art. 30 CCom) para libros contables.
- Datos de marketing: Hasta la retirada del consentimiento, manteniéndose bloqueados durante los plazos de prescripción de posibles responsabilidades (máximo 4 años).
- Datos de ex-clientes con reclamaciones o litigios pendientes: Hasta la resolución definitiva de la controversia. Transcurridos los plazos indicados, los datos se eliminarán de forma segura e irreversible o serán disociados de modo que no permitan la identificación del interesado. Artículo 7. Destinatarios y Transferencias Internacionales de Datos Para la prestación de sus servicios, Empreservia utiliza distintos proveedores tecnológicos que actúan como Encargados del Tratamiento conforme al artículo 28 del RGPD y que, en el marco de su función, pueden tener acceso a datos personales. Conforme a los artículos 13.1.e y 46 del RGPD, a continuación se informa de las categorías de Encargados utilizados y de su ubicación: Categoría de Encargado del Tratamiento Ubicación Proveedor de alojamiento web e infraestructura cloud Espacio Económico Europeo / Estados Unidos Proveedor de base de datos y autenticación Espacio Económico Europeo / Estados Unidos Proveedores de modelos de inteligencia artificial y procesamiento de lenguaje natural Estados Unidos / Reino Unido Proveedor de síntesis y reconocimiento de voz Estados Unidos Proveedor de mensajería instantánea empresarial Unión Europea / Estados Unidos Proveedor de telefonía IP y numeración Unión Europea Proveedor de correo electrónico corporativo y herramientas de productividad Unión Europea / Estados Unidos Proveedor de pasarela de pago y procesamiento de cobros Unión Europea / Estados Unidos Asesores fiscales, contables y legales España Todos los Encargados del Tratamiento han sido seleccionados aplicando criterios estrictos de seguridad, cumplimiento normativo y garantías equivalentes al RGPD. Con cada uno de ellos se ha suscrito el correspondiente Contrato de Encargo del Tratamiento (DPA) o instrumento equivalente. La identificación nominativa concreta de cada proveedor está disponible para los Clientes en el Contrato de Encargo del Tratamiento (DPA) suscrito con Empreservia, así como bajo solicitud razonada dirigida a privacidad@empreservia.com. Este planteamiento es plenamente conforme con el principio de transparencia del RGPD y permite a Empreservia adaptar su lista de subencargados sin necesidad de modificar la presente Política, garantizando en todo caso la información a los interesados. Los datos personales no se ceden a terceros con fines propios. El usuario puede solicitar información adicional sobre las garantías aplicables a cada transferencia dirigiendo una solicitud a privacidad@empreservia.com.
7.1 Mecanismos de protección para transferencias internacionales
Empreservia garantiza que las transferencias internacionales de datos cumplen con los requisitos del Capítulo V del RGPD mediante los siguientes mecanismos de protección: 7.1.1 Decisión de adecuación — Data Privacy Framework (DPF) Una parte de los Encargados del Tratamiento utilizados por Empreservia están certificados bajo el EU-US Data Privacy Framework, aprobado por la Comisión Europea el 10 de julio de 2023. Esta certificación garantiza un nivel de protección equivalente al europeo y permite la transferencia internacional de datos personales a Estados Unidos con todas las garantías del RGPD. 7.1.2 Cláusulas Contractuales Tipo (SCC) Para los proveedores que no dispongan de certificación DPF, Empreservia ha firmado las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914), que garantizan protecciones equivalentes al RGPD. 7.1.3 Medidas complementarias Empreservia implementa medidas técnicas complementarias como:
- Cifrado de datos en tránsito (TLS 1.3)
- Cifrado de datos en reposo (AES-256)
- Minimización de datos transferidos
- Anonimización o seudonimización cuando sea posible
7.2 Otros destinatarios
7.2.1 Entidades financieras Para el cobro de las cuotas mediante domiciliación bancaria SEPA o tarjeta de crédito/débito. 7.2.2 Autoridades competentes Cuando así lo exija una obligación legal, requerimiento judicial o de autoridad administrativa competente. 7.2.3 Asesores profesionales Asesores fiscales, contables y legales que presten servicios a Empreservia, todos ellos sujetos al correspondiente deber de confidencialidad.
Empreservia NO realiza ventas, NO cede datos con fines comerciales a terceros y NO comparte información con socios comerciales sin el consentimiento expreso del interesado.
Artículo 8. Empreservia como Encargado del Tratamiento (Art. 28 RGPD) Cuando los clientes de Empreservia utilizan la Plataforma para gestionar comunicaciones con sus usuarios finales, Empreservia actúa como Encargado del Tratamiento en los términos del artículo 28 del RGPD. En esta condición, Empreservia:
- Tratará los datos únicamente conforme a las instrucciones documentadas del Responsable del Tratamiento (el Cliente).
- No utilizará los datos para finalidades propias distintas de las contratadas.
- Garantizará que las personas autorizadas para tratar los datos se hayan comprometido a respetar la confidencialidad.
- Implementará las medidas de seguridad técnicas y organizativas exigidas por el artículo 32 del RGPD.
- Asistirá al Responsable en el ejercicio de los derechos de los interesados.
- Notificará sin demora indebida al Responsable cualquier violación de seguridad de los datos (Art. 33 RGPD).
- Eliminará o devolverá todos los datos al término del contrato, según instrucciones del Responsable.
- Informará al Responsable sobre cualquier subencargado del tratamiento antes de su incorporación. La relación entre Empreservia y el Cliente se formalizará mediante el correspondiente Contrato de Encargo del Tratamiento (DPA), suscrito con carácter previo al inicio del tratamiento de datos de usuarios finales. Artículo 9. Medidas de Seguridad Empreservia ha adoptado las medidas técnicas y organizativas necesarias para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD, incluyendo:
9.1 Medidas técnicas
- Cifrado de datos en tránsito mediante protocolo TLS 1.2/1.3 (HTTPS).
- Cifrado de datos en reposo para grabaciones y datos sensibles (AES-256).
- Control de acceso basado en roles (RBAC) con distintos niveles de permiso.
- Autenticación de doble factor (2FA) para cuentas con acceso privilegiado.
- Registro y auditoría de accesos al sistema.
- Copias de seguridad periódicas cifradas.
- Monitorización continua de incidentes de seguridad.
- Protección frente a ataques (DDoS, inyección SQL, XSS, CSRF).
9.2 Medidas organizativas
- Formación del personal en protección de datos.
- Acuerdos de confidencialidad con empleados y colaboradores.
- Selección rigurosa de proveedores con garantías equivalentes al RGPD.
- Revisión periódica de la política de seguridad.
9.3 Gestión de incidentes
En caso de brecha de seguridad que afecte a datos personales, Empreservia:
- Notificará a la AEPD en un plazo máximo de 72 horas desde que tenga conocimiento, cuando sea preceptivo.
- Informará a los interesados afectados sin demora indebida cuando exista alto riesgo para sus derechos y libertades.
- Adoptará las medidas necesarias para mitigar los efectos del incidente. Artículo 10. Toma de decisiones automatizadas e Inteligencia Artificial Empreservia informa expresamente de que, en el marco de la prestación del servicio, la Plataforma utiliza sistemas de inteligencia artificial generativa (basados en modelos de lenguaje de gran escala de proveedores líderes en el sector) para:
- Procesar comunicaciones entrantes (llamadas de voz y mensajes de texto/WhatsApp).
- Generar respuestas automáticas a los Usuarios Finales.
- Clasificar conversaciones y crear contactos en el CRM.
- Agendar citas y reservas.
- Enviar comunicaciones automatizadas según reglas predefinidas.
10.1 Naturaleza de las decisiones automatizadas
Estas decisiones se basan en:
- La configuración previa del Agente IA por parte del Cliente.
- El contexto de la conversación.
- Los modelos lingüísticos y reglas de negocio establecidas.
10.2 Lógica aplicada y consecuencias
El Cliente, en su condición de Responsable del Tratamiento respecto a sus Usuarios Finales, es responsable de:
- Informar a sus Usuarios Finales sobre el uso de IA en las comunicaciones.
- Obtener las bases jurídicas adecuadas.
- Facilitar mecanismos de intervención humana cuando sea requerido.
- Implementar canales alternativos de atención.
10.3 Derechos del interesado
El interesado tiene derecho a:
- No ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente.
- Solicitar la intervención humana del Responsable o del Cliente.
- Expresar su punto de vista sobre la decisión automatizada.
- Impugnar la decisión automatizada. Estos derechos pueden ejercerse contactando con el Cliente (titular del servicio contratado) o, subsidiariamente, con Empreservia en privacidad@empreservia.com. Artículo 11. Derechos de los Interesados Conforme a los artículos 15 a 22 del RGPD y los artículos 12 a 18 de la LOPDGDD, los interesados pueden ejercer los siguientes derechos:
- Acceso (Art. 15 RGPD): Obtener confirmación sobre si Empreservia trata sus datos y, en su caso, acceder a los mismos.
- Rectificación (Art. 16 RGPD): Corregir datos inexactos o completar datos incompletos.
- Supresión o derecho al olvido (Art. 17 RGPD): Obtener la eliminación de sus datos cuando ya no sean necesarios o cuando retire el consentimiento.
- Oposición (Art. 21 RGPD): Oponerse al tratamiento basado en interés legítimo o con fines de mercadotecnia directa.
- Portabilidad (Art. 20 RGPD): Recibir sus datos en formato estructurado y de uso común, y transferirlos a otro responsable.
- Limitación del tratamiento (Art. 18 RGPD): Solicitar la restricción del tratamiento en determinados supuestos previstos por la ley.
- Retirada del consentimiento: El interesado puede retirar en cualquier momento el consentimiento prestado, sin que ello afecte a la licitud del tratamiento previo.
11.1 Procedimiento para el ejercicio de derechos
Para ejercer cualquiera de los derechos anteriores, el interesado deberá:
- Enviar solicitud escrita a: privacidad@empreservia.com con el asunto “Ejercicio de Derechos RGPD”.
- Adjuntar copia de documento de identidad (DNI, NIE o pasaporte).
- Indicar el derecho que desea ejercer y los datos concretos a que se refiere. Empreservia responderá en el plazo máximo de un (1) mes desde la recepción de la solicitud, prorrogable dos meses adicionales en casos complejos, previa notificación dentro del primer mes.
11.2 Derecho de reclamación ante la AEPD
Sin perjuicio de cualquier otro recurso administrativo o acción judicial, el interesado tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, a través de su sede electrónica: www.aepd.es.
Artículo 12. Política específica para Usuarios Finales Los Usuarios Finales (personas físicas que interactúan con los Agentes IA configurados por los Clientes de Empreservia) son informados por el propio Cliente sobre el tratamiento de sus datos. En este contexto:
- El Cliente actúa como Responsable del Tratamiento.
- Empreservia actúa como Encargado del Tratamiento. Empreservia únicamente trata los datos de los Usuarios Finales siguiendo las instrucciones documentadas del Cliente, en los términos establecidos en el Contrato de Encargo del Tratamiento (DPA) firmado entre ambos. Los Usuarios Finales pueden dirigir sus consultas y solicitudes de ejercicio de derechos directamente al Cliente titular del servicio. Artículo 13. Cookies y tecnologías similares Los sitios web de Empreservia utilizan cookies y tecnologías similares. La información detallada sobre el tipo de cookies, su finalidad y cómo gestionarlas se encuentra en la Política de Cookies, accesible desde el pie de página de la web y desde el banner de cookies que se muestra en la primera visita. Artículo 14. Modificaciones de la Política de Privacidad Empreservia podrá modificar la presente Política de Privacidad para adaptarla a novedades legislativas o a modificaciones en los servicios. En caso de cambios sustanciales que afecten a tratamientos basados en consentimiento, se notificará a los usuarios con una antelación mínima de treinta (30) días hábiles y se solicitará nuevo consentimiento cuando sea preceptivo. La versión actualizada estará siempre disponible en la Plataforma y en empreservia.com/privacidad. Artículo 15. Contacto Para cualquier consulta relativa a la presente Política de Privacidad o al tratamiento de datos personales:
- Email: privacidad@empreservia.com
- Email general: admin@empreservia.com
- Dirección postal: Calle Núñez de Balboa, 120 — 28006 Madrid, España Ficha técnica del responsable del tratamiento Conforme al artículo 13 del RGPD, se ponen a disposición del usuario los datos identificativos completos del Responsable del Tratamiento: Titular Juan Miguel de la Torre Bustamante Nombre comercial Empreservia NIF 06256858F Dirección fiscal Calle Núñez de Balboa, 120 — 28006 Madrid, España Email general admin@empreservia.com Email privacidad privacidad@empreservia.com Webs empreservia.com · empreservia.es ____________________________________________________________
EMPRESERVIA
Calle Núñez de Balboa, 120 — 28006 Madrid · NIF: 06256858F admin@empreservia.com · privacidad@empreservia.com Versión 4.0 · Mayo 2026 © 2026 Empreservia. Todos los derechos reservados.