Política de Privacidad — Allbox AI‑Bridge

1. Identificación del responsable

CEESA, S.A.
CIF: A48201750
Domicilio social: Muelle Tomás Olabarri n.º 2, bajo — 48930 Las Arenas (Bizkaia), España
Inscrita en el Registro Mercantil de Bizkaia, tomo 1771, folio 46, hoja 11535, inscripción 1.
Correo de contacto en materia de protección de datos: julen.capetillo@ceesa.com
Dominios afectados: ceesa.com, allboxmanager.info, ia2.allboxmanager.info.

 

A efectos del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 (LOPDGDD), CEESA actúa como:

  • Responsable del tratamiento respecto de los datos de sus clientes (empresas) y de los usuarios del panel de gestión.
  • Encargado del tratamiento respecto de los datos de las personas que contactan con sus clientes a través de los canales gestionados por la plataforma (llamadas de voz y mensajes de WhatsApp), de conformidad con el art. 28 RGPD y el contrato de encargo suscrito con cada cliente.

2. Ámbito de aplicación y doble rol

Esta política se aplica a la plataforma Allbox AI‑Bridge, un servicio de asistente conversacional basado en inteligencia artificial que atiende llamadas de voz y mensajes de WhatsApp por cuenta de empresas clientes (en adelante, el «Cliente»).

CEESA trata datos personales en dos condiciones distintas:

a) Como responsable del tratamiento, respecto de:

  • Datos identificativos y de contacto del Cliente y de los usuarios que acceden al panel de gestió
  • Datos de facturación y gestión contractual.
  • Registros técnicos de acceso y uso de la plataforma.

b) Como encargado del tratamiento, respecto de:

  • Datos de las personas que contactan con el Cliente a través de los canales gestionados por la plataforma (llamadas de voz y mensajes de WhatsApp).

En este segundo caso, el responsable del tratamiento es el Cliente, y CEESA trata los datos únicamente siguiendo sus instrucciones documentadas, conforme al contrato de encargo suscrito entre ambas partes, en los términos del art. 28 RGPD.

3. Datos tratados, por canal

3.1 Canal de voz

Cuando una persona llama a un número gestionado por la plataforma, se tratan:

  • Número de teléfono llamante y datos de señalización de la llamada (fecha, hora, duración).
  • Transcripción del contenido de la conversació
  • Resumen generado automáticamente de la conversación y resultado de la misma.
  • Los datos que la persona facilite verbalmente durante la llamada (por ejemplo, nombre, apellidos, centro o sede de interés y demás información necesaria para la finalidad de la llamada).

El audio de la llamada se procesa en tiempo real para su transcripción y comprensión mediante servicios de inteligencia artificial, y no se almacena de forma persistente, conservándose únicamente el resultado en texto. Esta configuración responde al principio de minimización de datos del art. 5 RGPD.

Nota técnica: CEESA ha configurado la infraestructura de forma que no se generen grabaciones de audio ni logs que persistan el contenido de voz más allá de lo estrictamente necesario para la transmisión y procesamiento en tiempo real. Cualquier cambio en esta configuración implicará la actualización de esta política.

3.2 Canal de WhatsApp

Cuando una persona escribe a un número de WhatsApp gestionado por la plataforma, se tratan:

  • Número de teléfono y nombre de perfil de WhatsApp.
  • Contenido íntegro de los mensajes intercambiados, incluidos los enviados por el asistente automático y por los operadores humanos del Cliente.
  • Contenido multimedia adjunto a la conversació
  • Resumen generado automáticamente al cierre de la conversación y resultado de la misma.
  • Metadatos de la conversación: fechas de inicio y cierre, canal, estado.

3.3 Sincronización de historial previo (modalidad de coexistencia)

Cuando el Cliente opta por incorporar a la plataforma un número que ya venía utilizando en la aplicación WhatsApp Business, Meta pone a disposición de la plataforma el historial de conversaciones de hasta los 180 días anteriores a la incorporación, así como la lista de contactos asociada.

Esto implica que la plataforma puede recibir mensajes intercambiados entre el Cliente y sus clientes finales con anterioridad a la contratación del servicio. Estos datos:

  • Se incorporan exclusivamente para dar continuidad a las conversaciones en curso.
  • Están sujetos a los mismos plazos de conservación que el resto de conversaciones.
  • Se tratan bajo la responsabilidad del Cliente, que debe haber informado a sus clientes finales conforme a su propia política de privacidad y disponer de base jurídica para dicha sincronización (por ejemplo, ejecución de contrato o interés legítimo, según el caso).

CEESA informa expresamente de esta circunstancia antes de activar la modalidad y recaba la confirmación expresa del Cliente, conservando evidencia de dicha aceptación, en cumplimiento del principio de responsabilidad proactiva.

3.4 Datos del Cliente y usuarios del panel

  • Datos identificativos y fiscales de la empresa.
  • Nombre, correo electrónico y credenciales de acceso de los usuarios del panel de gestió
  • Registros de acceso y actividad en la plataforma.
  • Datos de facturación y consumo del servicio.

4. Finalidades y bases jurídicas (tratamientos de CEESA como responsable)

De conformidad con el art. 6 RGPD, las finalidades y bases jurídicas de los tratamientos realizados por CEESA como responsable son las siguientes:

En los tratamientos basados en interés legítimo, CEESA ha realizado la correspondiente ponderación, teniendo en cuenta las expectativas razonables de los interesados y aplicando medidas de minimización y seudonimización cuando procede, conforme a los considerandos 47‑50 RGPD.

Los tratamientos realizados por CEESA como encargado se basan en la legitimación que corresponda al Cliente como responsable (por ejemplo, ejecución de contrato, cumplimiento de obligación legal, interés legítimo o consentimiento, según su propia política de privacidad).

5. Comunicación de datos y encargados del tratamiento

Para prestar el servicio, CEESA recurre a los siguientes proveedores, que actúan como encargados del tratamiento o subencargados en los términos del art. 28 RGPD:

Cuando la plataforma se despliegue en infraestructura operada por un distribuidor autorizado, dicho distribuidor tendrá igualmente la condición de subencargado y quedará sujeto a las mismas obligaciones contractuales de protección de datos.

CEESA no comunica datos personales a terceros distintos de los indicados, salvo obligación legal.

Con cada proveedor se ha suscrito el correspondiente contrato de encargo o cláusulas contractuales tipo, que incluyen las obligaciones previstas en el art. 28 RGPD (tratamiento conforme a instrucciones, confidencialidad, seguridad, asistencia en el ejercicio de derechos, supresión o devolución de datos al término del servicio, etc.).

6. Transferencias internacionales de datos

El tratamiento por parte de OpenAI implica una transferencia internacional de datos a Estados Unidos, sujeta al capítulo V del RGPD.

Esta transferencia se ampara en:

  • La adhesión de OpenAI al EU‑S. Data Privacy Framework, cuando resulte aplicable, y/o
  • La firma de cláusulas contractuales tipo aprobadas por la Comisión Europea (art. 46 RGPD).

En todo caso, CEESA ha evaluado el nivel de protección ofrecido y ha implementado medidas adicionales de seguridad y minimización (por ejemplo, no envío de categorías especiales de datos salvo que el Cliente lo instruya expresamente y sea necesario para la finalidad de la conversación).

Respecto de Meta Platforms Ireland Ltd., las transferencias asociadas al uso de WhatsApp Business se rigen por los mecanismos que dicho proveedor tiene establecidos para el tratamiento de datos de usuarios de la Unión Europea, incluyendo cláusulas contractuales tipo y, en su caso, decisiones de adecuación.

Cuando no exista decisión de adecuación ni garantías adecuadas, las transferencias solo se realizarán si concurre alguna de las excepciones del art. 49 RGPD (por ejemplo, necesidad para la ejecución de un contrato con el interesado), previa información al Cliente cuando corresponda.

7. Plazos de conservación

En aplicación del principio de limitación del plazo de conservación del art. 5 RGPD, los datos se conservan durante los siguientes períodos:

Anonimización: transcurridos 24 meses, el contenido de los mensajes y transcripciones, así como los números de teléfono y nombres asociados, se eliminan de forma irreversible. Se conservan únicamente datos agregados sin capacidad de identificación (fechas, contadores de uso, resultado de la conversación, centro asociado) con fines estadísticos y de facturación por consumo. Los datos así anonimizados dejan de tener la consideración de datos personales, conforme al art. 4 RGPD y al considerando 26.

Finalización del contrato: al término de la relación contractual con un Cliente, la totalidad de los datos tratados por cuenta del mismo se suprimen o se devuelven al Cliente en un plazo máximo de 30 días, salvo instrucción distinta del Cliente o obligación legal de conservación, en los términos del art. 28.3.g RGPD.

Instrucción del Cliente: en su condición de responsable, el Cliente puede en cualquier momento instruir a CEESA la supresión anticipada de datos concretos o de la totalidad de los mismos, siempre que ello sea compatible con las obligaciones legales de conservación.

Estos plazos pueden ser configurables por Cliente cuando así lo requieran las particularidades de su sector o sus propias políticas de conservación, siempre dentro de los límites del RGPD y la LOPDGDD.

8. Ejercicio de derechos

Las personas afectadas pueden ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como el derecho a no ser objeto de decisiones automatizadas, en los términos de los arts. 15 a 22 RGPD y de la LOPDGDD.

8.1 Distinción según el rol

  • Datos de clientes finales (quien llama o escribe): el responsable del tratamiento es la empresa con la que la persona ha contactado (el Cliente). Las solicitudes de ejercicio de derechos deben dirigirse a dicha empresa, conforme a su propia política de privacidad. Si se reciben en CEESA, se trasladarán al Cliente correspondiente sin dilación y se atenderán siguiendo sus instrucciones, en cumplimiento del contrato de encargo.2
  • Datos del Cliente y usuarios del panel: el responsable es CEESA. Las solicitudes se dirigen directamente a CEESA, a través del correo privacidad@ceesa.com o de los canales que se indiquen en la plataforma.

El ejercicio de derechos es gratuito, salvo cuando las solicitudes sean manifiestamente infundadas o excesivas, en cuyo caso CEESA podrá cobrar un canon razonable o negarse a actuar, conforme al art. 12.5 RGPD.

En el caso del derecho de acceso, CEESA puede facilitar un sistema de acceso remoto, directo y seguro a los datos personales, considerándose atendido el derecho conforme al art. 13 LOPDGDD.

Toda persona tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) si considera que el tratamiento de sus datos infringe la normativa de protección de datos.

9. Decisiones automatizadas e inteligencia artificial

La plataforma utiliza inteligencia artificial para mantener conversaciones y generar resúmenes automáticos. Este tratamiento:

  • No produce efectos jurídicos sobre las personas ni les afecta significativamente de modo similar, en el sentido del art. 22 RGPD.
  • Se limita a proporcionar información, recoger datos de contacto y registrar la interacción, siendo el Cliente quien adopta las decisiones con efectos para el interesado (por ejemplo, contratación de servicios, fijación de precios, etc.).

En cualquier momento durante la conversación, la persona puede solicitar ser atendida por una persona física. Los asistentes automáticos están configurados para reconocer y atender esta solicitud, derivando la conversación a un operador humano del Cliente cuando el canal lo permite.

Al inicio de cada llamada o conversación, la plataforma informa de que:

  • Se está interactuando con un asistente automá
  • La conversación queda registrada en la plataforma del Cliente.

Esta información se facilita en cumplimiento de los principios de transparencia y lealtad del art. 5 RGPD y de los arts. 13 y 14 RGPD.

10. Medidas de seguridad

CEESA aplica las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al art. 32 RGPD y al art. 28 LOPDGDD.

Entre otras:

  • Cifrado en tránsito: todas las comunicaciones con la plataforma se realizan mediante TLS con certificados emitidos por autoridad de certificación reconocida.
  • Control de acceso: autenticación mediante credenciales individuales, contraseñas almacenadas con funciones criptográficas de derivación de clave, y control de acceso por roles.
  • Aislamiento multi‑tenant: los datos de cada Cliente están segregados lógicamente, y los mecanismos de la aplicación impiden el acceso entre Clientes distintos.
  • Trazabilidad: registro de accesos y operaciones relevantes sobre los datos.
  • Minimización: el audio de las llamadas no se persiste; solo se conserva la transcripció
  • Copias de seguridad: realización de copias de seguridad periódicas de la base de datos, almacenadas en datacenters de la UE, con cifrado en reposo y control de acceso restringido.
  • Acceso del personal: el acceso del personal de CEESA a datos de producción está limitado a perfiles autorizados, sujeto a confidencialidad y registrado.
  • Gestión de brechas de seguridad: existencia de un procedimiento interno para la detección, análisis y notificación de violaciones de seguridad de los datos personales a la autoridad de control y, en su caso, a los interesados, en el plazo máximo de 72 horas desde que se tenga constancia, conforme al art. 33 RGPD.

11. Supresión de datos

Las solicitudes de supresión de datos pueden dirigirse a julen.capetillo@ceesa.com, indicando el número de teléfono afectado y la empresa con la que se mantuvo el contacto.

Esta dirección y la URL pública asociada a esta política se utilizan también como referencia de instrucciones de eliminación de datos ante los proveedores de plataforma que así lo requieran (por ejemplo, Meta para aplicaciones que utilizan WhatsApp Business).julen

12. Modificaciones de la política

CEESA se reserva el derecho a modificar esta política para adaptarla a novedades legislativas, criterios de las autoridades de control o cambios en la plataforma. Las modificaciones sustanciales se comunicarán a los Clientes con antelación razonable.

Última actualización: viernes, 24 de julio de 2026.

Asesoría de empresas y software ERP

CEESA, S.A. posee más de 30 años de experiencia en la asesoría de empresas desde su oficina de Getxo. Está especializado en asesoramiento contable, fiscal, laboral e informático. 

Contacta con nosotros

Desarrollador certificado

El departamento de informática de CEESA, S.A. es desarrollador certificado de Velneo desde 2014.