Compañía

Contrato de Encargado del Tratamiento

Última actualización: 2026-10-05

Este contrato regula cómo Lera trata, por cuenta del Cliente, los datos personales de las personas que llaman. Es el Anexo A del Acuerdo de Cliente y forma parte inseparable de él. Está redactado siguiendo el modelo de cláusulas de la Agencia Española de Protección de Datos para contratos de encargo (art. 28 RGPD).

Partes

  • Responsable del Tratamiento (el "Responsable"): el Cliente, con los datos identificativos que consten en su cuenta o en el contrato firmado.
  • Encargado del Tratamiento (el "Encargado" o "Lera"): Nicolás Leránoz Fernández, NIF 73511637A, domicilio en C/ Concejo de Sagaseta 16, 3B, Pamplona (Navarra), España; contacto hola@leracore.com.

1. Objeto

El presente contrato regula el tratamiento de datos personales que Lera realiza por cuenta del Responsable para prestar el Servicio de atención de llamadas descrito en el Acuerdo de Cliente. El acceso de Lera a esos datos no se considera comunicación de datos, conforme al art. 28 RGPD. El detalle del tratamiento consta en el Anexo I.

Si Lera destinara los datos a otra finalidad, los comunicara o los utilizara incumpliendo este contrato o la normativa, sería considerada responsable del tratamiento respecto de esa infracción y respondería personalmente.

2. Duración

Este contrato tiene la misma duración que el Acuerdo de Cliente y sus prórrogas. A su finalización, Lera procederá conforme a la cláusula 12 (devolución o supresión). El deber de secreto subsiste sin límite de tiempo.

3. Naturaleza, finalidad y datos del tratamiento

Se describen en el Anexo I (naturaleza, finalidad y objeto del tratamiento; operaciones; colectivos de interesados; categorías de datos; duración). Lera no tratará datos distintos de los allí previstos. Si un incidente provocara un acceso accidental a datos no contemplados, Lera lo comunicará al Responsable con la mayor diligencia y, a más tardar, en 72 horas.

4. Obligaciones del Encargado (art. 28 RGPD)

Lera se obliga a y garantiza:

  • a) Tratar los datos solo conforme a las instrucciones documentadas del Responsable (este contrato, el Acuerdo de Cliente, la configuración del panel y las instrucciones escritas posteriores), incluidas las relativas a transferencias internacionales. Lera informará al Responsable si, en su opinión, una instrucción infringe la normativa de protección de datos.
  • b) No utilizar los datos para una finalidad distinta de la ejecución del Servicio. En particular, Lera no usa las transcripciones, grabaciones ni metadatos de las llamadas para entrenar modelos de inteligencia artificial.
  • c) Aplicar las medidas de seguridad del art. 32 RGPD detalladas en el Anexo II, adecuadas al riesgo, para garantizar confidencialidad, integridad, disponibilidad y resiliencia.
  • d) Confidencialidad: mantener el secreto sobre los datos, obligación que se extiende a toda persona que intervenga en el tratamiento y subsiste tras la terminación.
  • e) Personas autorizadas: garantizar que quienes tratan los datos se han comprometido por escrito (o por obligación legal) a la confidencialidad y conocen sus obligaciones de seguridad; mantener disponible dicha acreditación.
  • f) Formación: garantizar la formación adecuada en protección de datos de las personas autorizadas.
  • g) No comunicar ni ceder los datos a terceros sin autorización del Responsable, salvo obligación legal, y sin perjuicio de los subencargados autorizados en el Anexo III.
  • h) Subencargados: ver cláusula 5.
  • i) Asistencia con los derechos de los interesados: cuando un interesado ejerza ante Lera un derecho (acceso, rectificación, supresión, oposición, limitación, portabilidad, decisiones automatizadas), Lera lo comunicará al Responsable sin dilación y a más tardar en cinco días hábiles, con la información de que disponga, y le asistirá —mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible— para que pueda responder.
  • j) Asistencia al Responsable en el cumplimiento de sus obligaciones de seguridad (art. 32), notificación de violaciones (arts. 33-34) y evaluaciones de impacto y consultas previas (arts. 35-36), teniendo en cuenta la naturaleza del tratamiento y la información disponible.
  • k) Notificación de violaciones de seguridad: comunicar al Responsable, sin dilación indebida y a más tardar en 48 horas desde que tenga conocimiento, cualquier violación de la seguridad de los datos, con la información necesaria para que el Responsable cumpla el art. 33 (naturaleza de la brecha, categorías y número aproximado de interesados y registros afectados, consecuencias probables y medidas adoptadas o propuestas).
  • l) Registro de actividades: llevar, conforme al art. 30.2 RGPD, un registro de las categorías de tratamientos efectuados por cuenta del Responsable.
  • m) Demostrar el cumplimiento: poner a disposición del Responsable la información necesaria para acreditar el cumplimiento de estas obligaciones y permitir y contribuir a auditorías e inspecciones, incluidas las del Responsable o un auditor por él designado. Las auditorías se avisarán por escrito con al menos 30 días de antelación, se harán en horario laboral, sin interferir de forma irrazonable en la actividad de Lera y sin comprometer la seguridad de otros clientes, y su coste correrá a cargo del Responsable, salvo que revelen un incumplimiento grave de Lera.
  • n) Ubicación del tratamiento y transferencias internacionales: ver cláusula 6.
  • o) Delegado de Protección de Datos: comunicar al Responsable, en su caso, el contacto de la persona responsable en Lera de las cuestiones de protección de datos.
  • p) Derecho de información: en la medida en que Lera recoja datos directamente de los interesados por cuenta del Responsable (por ejemplo, durante la llamada), facilitar la información básica que el Responsable indique; corresponde al Responsable determinar y proporcionar la información completa a los interesados.

5. Subencargados (art. 28.2 y 28.4)

El Responsable autoriza con carácter general a Lera a servirse de los subencargados listados en el Anexo III para prestar el Servicio. Lera:

  • Impondrá a cada subencargado, por contrato, obligaciones de protección de datos no menos estrictas que las de este contrato (art. 28.4), y responde ante el Responsable del incumplimiento del subencargado.
  • Informará al Responsable de cualquier alta o sustitución de subencargados con una antelación mínima de 15 días naturales, mediante correo electrónico a los administradores de su cuenta y aviso en el panel, indicando el proveedor, su función, su ubicación y la garantía de transferencia. El Responsable podrá oponerse por motivos justificados de protección de datos dentro de ese plazo; si no se opone, se entenderá que acepta el cambio. Si se opone y no se encuentra una solución razonable, el Responsable podrá resolver el contrato sin penalización y con devolución del saldo prepago no consumido.

La lista vigente se publica y se mantiene actualizada en Subencargados.

6. Ubicación y transferencias internacionales

Los datos en reposo se alojan en la Unión Europea (Contabo, Alemania; copias de seguridad en Backblaze, Ámsterdam). Parte del procesamiento de la voz (STT/LLM/TTS, telefonía y runtime) se realiza a través de proveedores en EE. UU. indicados en el Anexo III. Para esas transferencias fuera del EEE se aplican las garantías del Capítulo V RGPD, principalmente las cláusulas contractuales tipo (SCC) de la Decisión (UE) 2021/914 y, cuando proceda, el Data Privacy Framework, junto con las medidas complementarias razonables. Si una obligación legal exigiera a Lera una transferencia no prevista, lo informará al Responsable antes de efectuarla, salvo prohibición legal.

7. Audio, grabación y minimización

La grabación del audio viene desactivada en todos los agentes. Salvo que el Responsable la active expresamente en un agente concreto, solo se tratan transcripción en texto y datos estructurados de la incidencia, con retención mínima (ver Anexo I). El procesamiento de la voz en tránsito (para transcribirla) es, en todo caso, tratamiento de datos personales y queda cubierto por este contrato.

Si el Responsable activa la grabación:

  • El audio se almacena en la Unión Europea (Backblaze B2, Ámsterdam), en un bucket separado del de copias de seguridad, y se borra de forma automática al vencer el plazo del Anexo I. El borrado del fichero se ejecuta antes o a la vez que el del resto de datos de la llamada, nunca después.
  • La reproducción del audio exige sesión autenticada del Responsable y comprobación de pertenencia al workspace en cada petición. Lera no genera enlaces públicos ni compartibles de las grabaciones.
  • El Responsable dispone de descarga (para atender el derecho de acceso, art. 15) y borrado inmediato de una grabación concreta (art. 17).
  • Aviso obligatorio a la persona que llama. El agente dice siempre, al descolgar, una locución que identifica al Responsable, la finalidad de la grabación, la posibilidad de ejercer derechos y dónde ampliar la información (primera capa, arts. 13-14 RGPD y art. 11 LOPDGDD). Esa locución no es editable ni desactivable; el Responsable solo elige la finalidad, de una lista cerrada, para que lo que se diga sea cierto. Es el modo en que Lera cumple por diseño el deber del art. 28.3.h.
  • Lo anterior no traslada a Lera el deber de informar, que sigue siendo del Responsable (arts. 13-14), ni la elección de la base jurídica. El Responsable debe además valorar si en sus llamadas concurren categorías especiales de datos (art. 9 RGPD, por ejemplo datos de salud), en cuyo caso el interés legítimo no basta y necesita una excepción del art. 9.2.
  • Lera no somete las grabaciones a reconocimiento de locutor ni a ningún tratamiento dirigido a identificar unívocamente a una persona por su voz; por tanto no se generan datos biométricos del art. 9 RGPD.

7 bis. Transparencia de la inteligencia artificial

Lera es el proveedor del sistema de IA a efectos del art. 50.1 del Reglamento (UE) 2024/1689 y asume la obligación de que las personas que hablan con el agente sepan que interactúan con un sistema de IA. Para ello, el agente se entrega con un saludo que lo indica y que identifica al Responsable como la empresa por cuya cuenta se atiende la llamada, y el panel advierte cuando la configuración del Responsable deja de mencionarlo.

El Responsable se obliga a no suprimir, ocultar ni desvirtuar ese aviso, a no presentar al agente como una persona y a que el agente se identifique con su nombre comercial. Si el Responsable utiliza una voz clonada, le corresponde además valorar las obligaciones del art. 50.4 del mismo Reglamento. Nada de lo anterior sustituye el deber de información del Responsable frente a los interesados (arts. 13 y 14 RGPD).

8. Instrucciones

Las instrucciones del Responsable son las contenidas en este contrato, el Acuerdo de Cliente y la configuración que el Responsable realice en el panel (agente, funciones, retención, transferencia a humano, etc.), más las que comunique por escrito a hola@leracore.com.

9 a 11. Confidencialidad, seguridad y brechas

Recogidas en las cláusulas 4.d (confidencialidad), 4.c junto con el Anexo II (seguridad) y 4.k (brechas), respectivamente.

12. Devolución o supresión al finalizar

Terminada la prestación, Lera, a elección del Responsable: (a) devolverá los datos en un formato de uso común y los suprimirá de sus sistemas; o (b) los suprimirá directamente, certificándolo por escrito si el Responsable lo solicita. Lera podrá conservar copias bloqueadas solo durante el tiempo y en la medida en que puedan derivarse responsabilidades o lo exija la ley, tras lo cual las destruirá de forma segura. Mientras tanto, el borrado automático sigue operando con el plazo del Anexo I.

13. Responsabilidad

Cada parte responde de los daños que cause por incumplimiento de la normativa que le corresponda como responsable o encargado, en los términos del art. 82 RGPD y del Acuerdo de Cliente.

14. Cadena reseller o sub-encargo (cuando aplique)

Cuando Lera preste el Servicio a través de un partner o reseller (CRM, ERP, agencia de IA…) que actúe como encargado de una empresa final responsable, Lera actuará como subencargado. En ese caso no se usa este contrato directo, sino un Contrato de Sub-encargo del Tratamiento, con obligaciones no menos estrictas que las que el reseller haya asumido frente a la empresa final (art. 28.4); la lista del Anexo III opera entonces como encargados ulteriores. Si es el propio reseller quien decide las finalidades —usa Lera para sus fines—, entonces es responsable y se firma este contrato directo, no el de sub-encargo. El Contrato de Sub-encargo del Tratamiento está publicado y el partner lo acepta desde su panel, en Ajustes → Empresa.

15. Ley aplicable

Este contrato se rige por la legislación española y por el RGPD y la LOPDGDD. En caso de conflicto entre este contrato y el Acuerdo de Cliente en materia de protección de datos, prevalece este contrato. Si alguna cláusula fuera declarada nula o ineficaz, las demás conservarán su validez.

Anexo I — Descripción del tratamiento (art. 28.3)

Naturaleza y objeto del tratamiento: atención de llamadas telefónicas mediante un agente de voz con IA por cuenta del Responsable, con recogida estructurada de la incidencia, registro y puesta a disposición en el panel; y, si el Responsable lo configura, ejecución de funciones (por ejemplo, reserva de cita) y transferencia a una persona.

Finalidad: prestar el servicio de recepción y atención telefónica del Responsable (avisos, incidencias, citas, consultas), según su configuración.

Duración: la del Acuerdo de Cliente. Conservación: los datos de las llamadas se borran de forma automática y diaria al vencer el plazo de la cuenta, que es de 30 días salvo que el Responsable pida otro entre 1 y 365 días; ese plazo, y el más corto que el Responsable puede fijar por agente para las grabaciones, constituyen su instrucción documentada. El borrado se aplica también cuando el servicio de voz de la cuenta está desactivado, y alcanza a la copia de una llamada que el copiloto del panel haya consultado. Las copias de seguridad cifradas de la base de datos se conservan 14 días, y el proveedor de alojamiento hace además una copia diaria del servidor completo que conserva unos 10 días, de modo que un dato borrado desaparece de todas ellas a más tardar en 14 días. Al terminar el contrato se aplica la cláusula 12.

Colectivos de interesados:

  • Personas que llaman al número gestionado por Lera por cuenta del Responsable (clientes finales, usuarios, proveedores del Responsable).
  • Personas que hablan con el agente desde la web del Responsable, si este activa el canal web, o que piden desde ella que se les llame.
  • En su caso, contactos que el Responsable introduzca para llamadas salientes.

Categorías de datos personales:

  • Datos identificativos y de contacto: número de teléfono, nombre y, si el interesado lo facilita, correo electrónico.
  • Contenido de la conversación: transcripción en texto y, solo si el Responsable ha activado la grabación en ese agente, la grabación de audio de la llamada (ver cláusula 7).
  • Datos de la incidencia: motivo, dirección, cita o aviso y demás campos estructurados que la conversación genere.
  • Metadatos de la llamada: fecha, hora, duración, motor y voz, coste.
  • Datos enviados y recibidos por las funciones configuradas por el Responsable (por ejemplo, hacia su sistema o Cal.com), y el contenido de los mensajes que el agente envíe al interesado por correo electrónico cuando el Responsable lo configure.
  • Datos personales que figuren en los documentos o páginas web que el Responsable incorpore a la base de conocimiento de su agente.
  • Números de teléfono de las personas que han pedido no volver a recibir llamadas salientes del Responsable (lista de exclusión).
  • Las consultas que los usuarios del Responsable hagan al copiloto del panel sobre sus llamadas, incluido el contenido de las llamadas que el copiloto consulte para responder.

No se prevé el tratamiento de categorías especiales (art. 9). El Responsable se compromete a no encaminar por el Servicio ese tipo de datos sin base jurídica y aviso previo a Lera.

Operaciones del tratamiento (art. 28.3): recogida, registro (en texto y, si el Responsable activa la grabación, en audio), estructuración, conservación, consulta, envío de los mensajes que el Responsable configure, comunicación a los subencargados estrictamente necesarios, supresión y copia de seguridad. No hay difusión ni cesión a terceros ajenos a la prestación.

Anexo II — Medidas de seguridad (art. 32)

Medidas técnicas y organizativas efectivamente implantadas por Lera:

  • Cifrado en tránsito (TLS) en todas las comunicaciones que salen del servidor: acceso al panel y a la API, y conexiones con los subencargados. La base de datos no está expuesta a Internet: solo es accesible desde la red interna del servidor, y el acceso exige credencial con autenticación SCRAM-SHA-256.
  • Cifrado de secretos: credenciales de integración cifradas con AES-256-GCM; contraseñas con hash bcrypt, nunca en claro.
  • Autenticación y sesión: cookie httpOnly, SameSite=Strict, Secure en producción; JWT con secreto obligatorio; sin credenciales en localStorage.
  • Control de acceso por rol y aislamiento multi-tenant por workspace: cada cliente solo accede a lo suyo.
  • Minimización: la grabación de audio viene desactivada y solo se guarda si el Responsable la activa; conservación corta (30 días por defecto) con borrado automático diario; solo se tratan los datos necesarios.
  • Protección del perímetro: validación de entradas, limitación de ritmo de peticiones, protección anti-SSRF en URLs de integración, verificación de firmas HMAC en webhooks, CORS por lista blanca, y anti-abuso (CAPTCHA) en el alta y en las peticiones de llamada desde la web del Responsable.
  • Datos en reposo en la UE (Contabo, Alemania), copia de seguridad diaria cifrada (Backblaze, Ámsterdam, 14 días, con restauración probada) y, si la grabación está activa, audio en la UE (Backblaze, Ámsterdam, bucket separado del de copias).
  • Registro de las acciones de administración, incluido el acceso de soporte a la cuenta de un cliente, que exige motivo y queda auditado.
  • Gestión de brechas: procedimiento de notificación al Responsable sin dilación indebida (cláusula 4.k).

Lera no reducirá ni suprimirá estas medidas por debajo de un nivel equivalente sin causa justificada; podrá mejorarlas o sustituirlas por otras de eficacia equivalente o superior.

Anexo III — Subencargados autorizados

SubencargadoFunciónUbicación y garantía de transferencia
TwilioTelefonía y numeraciónEE. UU. (opciones UE) — SCC
LiveKitRuntime de voz (WebRTC/SIP)EE. UU. — SCC / DPF
DeepgramTranscripción de voz (STT), voz del agente (TTS) si se elige una voz de Deepgram, y dictado por voz en el panelEE. UU., residencia UE activa — SCC
AssemblyAITranscripción de voz (STT)UE (Dublín), contraparte en EE. UU. — SCC
OpenAIModelo de lenguaje (LLM) como respaldo de Microsoft, en los demás modelos y en el modo rápido; voz del agente (TTS) y modelo de voz a voz, si el agente los usa; y respaldo del índice de búsqueda (embeddings) de la base de conocimientoEE. UU. (OpenAI Ireland) — SCC
Microsoft (Azure)Modelo de lenguaje (LLM) principal en los modelos que Lera tiene desplegados en Azure, índice de búsqueda (embeddings) de la base de conocimiento y transcripción de voz (STT)UE (zona de datos europea de Microsoft; recurso en Suecia), contraparte Microsoft Ireland
AnthropicModelo de lenguaje (LLM), si el agente usa un modelo Claude; y copiloto del panel, que puede mostrar transcripciones de llamadas a quien las pidaEE. UU. — SCC
Google (Gemini)Modelo de voz a voz y transcripción de voz (STT), si el agente los usaEE. UU. — SCC
ElevenLabsVoz del agente (TTS) si se elige una voz de ElevenLabs, voces clonadas, y transcripción de voz (STT)EE. UU. — SCC / DPF
CartesiaVoz del agente (TTS), si se elige una voz de CartesiaEE. UU. — SCC
ResendEnvío de correo: los mensajes que el agente manda a la persona que llama cuando el Responsable lo configura, y los avisos del servicioEE. UU. — SCC
Cloudflare (Turnstile)Verificación anti-abuso cuando alguien pide desde la web del Responsable que se le llameEE. UU. — SCC / DPF
ContaboAlojamiento de la aplicación y de la base de datos, y copia diaria del servidorAlemania (UE)
Backblaze B2Copias de seguridad cifradas y, si el Responsable activa la grabación, almacenamiento del audio (bucket separado)Ámsterdam (UE)

Stripe (pagos del Cliente) no interviene en los datos de las llamadas del Responsable y por eso no se lista aquí; figura en el Aviso de privacidad. Las herramientas que el Responsable conecta con su propia cuenta (por ejemplo, Cal.com, o su propio sistema mediante funciones) no son subencargados de Lera: las contrata y las controla el Responsable. La lista se mantiene actualizada conforme a la cláusula 5 y se publica en Subencargados.