VitalCore Agency
Seguridad y cumplimiento
Última actualización: 28 de septiembre de 2026
Aquí contamos, sin letra pequeña, cómo tratamos los datos del sistema que te montamos. La versión legal completa está en la política de privacidad.
1. Quién es quién
Tú eres el responsable del tratamiento. Los datos son de tu negocio y tú decides para qué se usan.
Nosotros somos el encargado. Solo los tratamos siguiendo tus instrucciones y con un contrato de encargo, como pide el artículo 28 del RGPD.
2. Qué firma el contrato de encargado
Lo firmamos antes de empezar. Como exige el artículo 28 del RGPD, deja por escrito:
- Que solo tratamos los datos siguiendo tus instrucciones.
- Que quien trabaja con ellos guarda confidencialidad.
- Qué subencargados usamos, y que no añadimos otros sin avisarte.
- Las medidas de seguridad que aplicamos.
- Que te ayudamos a atender los derechos de las personas y a gestionar una brecha de seguridad, si la hubiera.
- Qué pasa al terminar: te devolvemos los datos o los borramos, como elijas.
3. Dónde viven los datos
La base de datos está en Supabase, en la Unión Europea. Los datos y las claves de acceso se guardan cifrados, con control de acceso por filas y acceso restringido. Las credenciales nunca viajan al navegador.
Algunos proveedores pueden tratar datos fuera de la UE:
- Retell AI, la infraestructura de las llamadas de voz, puede tratarlos en Estados Unidos, con las garantías del Data Privacy Framework UE-EE. UU. o de las cláusulas contractuales tipo de la Comisión Europea.
- El proveedor del modelo de lenguaje (hoy, OpenAI) también puede tratarlos fuera de la UE.
Antes de montar nada, te decimos qué proveedores usará tu sistema y dónde tratan los datos.
Los proveedores que usamos hoy como encargados son: Supabase (alojamiento y base de datos), Vercel (alojamiento del sitio), Google (Google Calendar y Google Meet), Umami (analítica sin cookies, solo métricas agregadas), Retell AI (llamadas de voz), OpenAI (modelo de lenguaje), proveedores de envío de email e infraestructura de Google y Meta. El listado completo, a petición.
4. Reglamento europeo de IA
El Reglamento (UE) 2024/1689 obliga a que quien habla con una inteligencia artificial lo sepa (artículo 50). Se aplica desde el 2 de agosto de 2026. Por eso el asistente de voz:
- Dice que es una inteligencia artificial en su primera frase.
- En esa misma frase, avisa de que la llamada se graba.
- Si alguien pide hablar con una persona, no insiste: deja el aviso para que le llame alguien del equipo.
5. Consentimientos y grabaciones
- Cada consentimiento queda guardado con fecha, texto exacto y versión. Si cambia una coma del texto, cambia la versión. Así siempre se sabe qué aceptó cada persona.
- Grabaciones: en nuestro propio sistema comercial, la grabación de una llamada se guarda 30 días y la transcripción, 12 meses. En el tuyo, los plazos los fijas tú.
- Lista de exclusión: si alguien pide que no le volvamos a llamar, su número entra en una lista y no se le vuelve a llamar.
6. Si te vas
El sistema que te montamos es tuyo: el código, las conexiones y los datos quedan en tus cuentas y en tu servidor. Si dejas de trabajar con nosotros, te llevas tus datos y tus conversaciones.
Nuestro panel es aparte. Lo que haya en él de tu negocio te lo devolvemos o lo borramos, como pide el contrato de encargado.
7. Contacto para privacidad
Para cualquier duda de privacidad o para ejercer un derecho, escribe a sarmad@vitalcoreagency.com. También puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
