Esta es una traducción. La versión vinculante es la inglesa; en caso de discrepancia, prevalece la versión inglesa. Leer la versión en inglés
Contrato de encargo del tratamiento (DPA)
Última actualización: 9 de octubre de 2026
Este contrato de encargo del tratamiento («DPA») se aplica cuando VOQX trata datos personales por cuenta de un cliente en el sentido del art. 28 del Reglamento General de Protección de Datos (RGPD) de la UE y, en su caso, del UK GDPR. El cliente es el responsable del tratamiento («Cliente»); Evo Miles İletişim Hizmetleri – Mazhar Özgür, operador de VOQX («nosotros»), es el encargado del tratamiento. Para los clientes con un plan de pago, este DPA pasa a formar parte de nuestros Términos y condiciones del servicio en cuanto se acepta en la cuenta (Cuenta → Tratamiento de datos (DPA)); registramos la fecha y el usuario que lo aceptó. Si este DPA y los Términos y condiciones del servicio difieren en materia de protección de datos, prevalece este DPA. Las traducciones de este DPA se facilitan solo a título informativo; si una traducción difiere de la versión en inglés, prevalece la versión en inglés.
1. Objeto y duración
El objeto es la prestación del servicio de software VOQX conforme a los Términos y condiciones del servicio. Este DPA se aplica mientras dure la suscripción del Cliente y, después, hasta que hayamos suprimido los datos personales del Cliente según lo descrito en la sección «Supresión y devolución».
2. Naturaleza y finalidad del tratamiento
Tratamos datos personales únicamente para prestar el servicio de software: supervisión de reseñas, resultados de búsqueda y menciones públicamente visibles sobre los negocios del Cliente en las plataformas que el Cliente elija; comprobación de reseñas negativas frente a las normas publicadas por las plataformas; sugerencias de respuesta, traducciones y resúmenes; informes y notificaciones por correo electrónico; gestión de la cuenta y de los accesos de colegas; y soporte del software.
El soporte del software es de solo lectura: para encontrar y corregir errores técnicos podemos ver el panel del Cliente sin modificar nada, y cada acceso queda registrado. No presentamos denuncias, no contactamos con plataformas ni publicamos nada en nombre del Cliente.
Operaciones de tratamiento: recogida, conservación, organización, análisis (incluido el análisis automatizado mediante servicios de IA), visualización, envío por correo electrónico y supresión.
3. Tipos de datos personales
Datos de cuenta y de contacto de los usuarios y colegas del Cliente: nombre, dirección de correo electrónico, idioma, función y derechos de acceso, contraseña (almacenada solo como hash) y datos de inicio de sesión.
Reseñas y respuestas públicamente visibles sobre los negocios del Cliente, incluido el nombre o seudónimo del autor de la reseña, el texto, la valoración y la fecha, tal como los muestra la plataforma.
Resultados de búsqueda, menciones y publicaciones en redes sociales públicamente visibles sobre el Cliente: título, texto breve y enlace, no el perfil del autor.
Datos de uso: configuración, estado de las reseñas y denuncias en el panel, y registros técnicos.
No pretendemos tratar categorías especiales de datos personales (art. 9 RGPD). No obstante, pueden aparecer en reseñas públicas escritas por terceros; solo las tratamos como parte del texto de la reseña.
4. Categorías de interesados
Usuarios de la cuenta del Cliente (el titular y los colegas), y autores de reseñas, respuestas, publicaciones y otros contenidos públicos sobre los negocios del Cliente, incluidas las personas mencionadas en dichos contenidos.
5. Instrucciones
Tratamos datos personales únicamente siguiendo instrucciones documentadas del Cliente. Los Términos y condiciones del servicio, este DPA y la configuración y las acciones del Cliente en el panel constituyen las instrucciones del Cliente. Las demás instrucciones deben darse por escrito (basta el correo electrónico) y deben ser técnicamente viables dentro del servicio estándar.
Tratamos los datos para otras finalidades solo cuando lo exija la legislación aplicable; en tal caso informamos previamente al Cliente, salvo que dicha legislación lo prohíba. Informamos al Cliente sin dilación indebida si, en nuestra opinión, una instrucción infringe la normativa de protección de datos.
6. Confidencialidad
Todas las personas que tienen acceso a los datos personales por nuestra parte se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada. El acceso se limita a lo necesario para operar y dar soporte al servicio.
7. Seguridad del tratamiento
Aplicamos las medidas técnicas y organizativas descritas en el Anexo 1 (art. 32 RGPD). Podemos adaptarlas al progreso técnico, siempre que el nivel de protección no sea inferior al allí descrito.
8. Subencargados
El Cliente otorga una autorización general para recurrir a subencargados. El Anexo 2 describe los subencargados utilizados en el momento de aceptar este DPA. La lista completa con nombres de empresas, finalidades y ubicaciones se muestra en la cuenta; también la enviamos a cualquier persona que la solicite en hello@voqx.ai.
Informamos al Cliente al menos 30 días antes de añadir o sustituir un subencargado, por correo electrónico o en la cuenta. Dentro de ese plazo, el Cliente puede oponerse por motivos razonables de protección de datos. Si no podemos resolver la oposición, el Cliente puede cancelar el plan afectado antes de que el cambio surta efecto.
Vinculamos contractualmente a cada subencargado a obligaciones de protección de datos que ofrecen el mismo nivel de protección que este DPA, y seguimos siendo responsables ante el Cliente de su cumplimiento.
9. Transferencias internacionales
Los datos del Cliente se almacenan en servidores de la UE (Fráncfort, Alemania). Nosotros, el encargado del tratamiento, estamos establecidos en Türkiye y accedemos a los datos a distancia para operar y dar soporte al servicio. Algunos subencargados están establecidos en países fuera de la UE/EEE, o acceden a los datos desde ellos, por ejemplo, Estados Unidos.
Cuando se transfieren datos personales a un país sin decisión de adecuación, la transferencia se basa en garantías adecuadas conforme al art. 46 RGPD. Para las transferencias del Cliente a nosotros, las cláusulas contractuales tipo de la UE (Decisión de Ejecución (UE) 2021/914 de la Comisión, Módulo 2: de responsable a encargado) se incorporan a este DPA por referencia. Para las transferencias ulteriores a subencargados nos basamos en las cláusulas contractuales tipo o en una decisión de adecuación, como el Marco de Privacidad de Datos UE-EE. UU. para proveedores certificados.
10. Asistencia al Cliente
Teniendo en cuenta la naturaleza del tratamiento, asistimos al Cliente con medidas apropiadas para responder a las solicitudes de los interesados (arts. 12–23 RGPD). El Cliente puede ver y exportar sus datos en el panel; para rectificaciones, supresiones y cualquier otra cuestión, escriba a hello@voqx.ai.
Si un interesado se pone en contacto directamente con nosotros en relación con datos que tratamos para el Cliente, remitimos la solicitud al Cliente sin dilación indebida e indicamos a la persona que se dirija al Cliente.
También asistimos al Cliente, en la medida en que dispongamos de la información, en lo relativo a la seguridad del tratamiento, la notificación de violaciones de la seguridad de los datos personales, las evaluaciones de impacto relativas a la protección de datos y la consulta previa a las autoridades de control (arts. 32–36 RGPD).
11. Violaciones de la seguridad de los datos personales
Notificamos al Cliente sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos del Cliente, por correo electrónico a la dirección de la cuenta. En la medida en que se conozcan, la notificación describe la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. La información de la que aún no dispongamos se facilitará en cuanto esté disponible.
12. Supresión y devolución
Hasta el final del período pagado, el Cliente puede exportar sus datos desde el panel. Suprimimos los datos personales del Cliente en un plazo de 30 días después de que el Cliente nos pida cerrar la cuenta, salvo que la ley nos obligue a conservar determinados datos durante más tiempo (por ejemplo, facturas). Las copias de seguridad se sobrescriben en el ciclo ordinario de copias de seguridad.
13. Información y auditorías
Ponemos a disposición la información necesaria para demostrar el cumplimiento del art. 28 RGPD, en particular este DPA, las medidas del Anexo 1 y la lista de subencargados.
El Cliente puede verificar nuestro cumplimiento, en primer lugar solicitando información por escrito. Las inspecciones son posibles con un preaviso mínimo de 30 días, en horario laboral normal, sin perturbar la actividad y a cargo del Cliente, como máximo una vez al año, salvo que una violación de la seguridad de los datos personales o una autoridad de control haga necesaria otra inspección. Para los subencargados se utilizan sus propias certificaciones e informes de auditoría.
14. Responsabilidades del Cliente
El Cliente es responsable de la licitud del tratamiento que ordena, incluida la elección de negocios, plataformas y términos de búsqueda, y de informar a sus propios usuarios y colegas. El Cliente no debe utilizar el servicio para identificar a autores anónimos de reseñas ni para fines distintos de supervisar lo que se dice sobre sus negocios y responder a ello.
15. Responsabilidad y terminación de este DPA
La responsabilidad en virtud de este DPA se rige por los Términos y condiciones del servicio, salvo que la legislación imperativa disponga otra cosa. Este DPA termina automáticamente cuando hayamos suprimido todos los datos personales tratados para el Cliente.
16. Contacto
Preguntas sobre este DPA y la protección de datos: hello@voqx.ai. Encargado del tratamiento: Evo Miles İletişim Hizmetleri – Mazhar Özgür, Kumbaba Mah. Yediveren Sk. No: 1/1, 34980 Şile / İstanbul, Türkiye.
Anexo 1 – Medidas técnicas y organizativas
Alojamiento: los datos del Cliente se almacenan en una base de datos gestionada en la UE (Fráncfort, Alemania); la aplicación se ejecuta en la misma región.
Cifrado: todas las conexiones utilizan HTTPS (TLS). El proveedor de la base de datos cifra los datos almacenados.
Separación y control de acceso: los datos de cada cliente están separados mediante seguridad a nivel de fila en la base de datos. Los usuarios solo ven los datos de su propia cuenta; los colegas solo ven los negocios y áreas que el titular ha habilitado. Los derechos se comprueban en el servidor antes de cada cambio.
Inicio de sesión: las contraseñas se almacenan solo como hashes con sal. Los intentos repetidos de inicio de sesión, registro y contraseña están limitados, y el inicio de sesión, el registro y la comprobación gratuita pueden protegerse con una verificación contra bots. Para la protección contra abusos, las conexiones se almacenan solo como hashes con sal, nunca como direcciones IP.
Acceso del operador: solo el operador tiene acceso administrativo. El acceso de soporte al panel de un cliente es de solo lectura y limitado en el tiempo, y cada acceso queda registrado (quién, qué cuenta, cuándo, hasta cuándo).
Disponibilidad: el proveedor de la base de datos realiza copias de seguridad periódicas. Las tareas programadas se supervisan y el operador recibe alertas en caso de errores.
Minimización de datos: solo recogemos contenido públicamente visible. Los resultados de la comprobación gratuita se suprimen al cabo de 90 días y las entradas de protección contra abusos al cabo de un día. Nunca recibimos datos de tarjetas de pago; los pagos los gestiona Dodo Payments como Merchant of Record.
Anexo 2 – Subencargados
Categorías y ubicación de los datos: alojamiento y base de datos (UE, Fráncfort, Alemania); ejecución de la aplicación (UE, Fráncfort, Alemania, con una red de distribución mundial); obtención de reseñas y resultados de búsqueda públicamente disponibles (proveedor de datos especializado); análisis mediante IA de textos de reseñas públicas, sugerencias de respuesta y traducciones (proveedor de IA en Estados Unidos); envío de correos electrónicos (proveedor de correo electrónico); protección contra bots para el inicio de sesión, el registro y la comprobación gratuita (proveedor con una red mundial).
No son subencargados: Dodo Payments trata los datos de pago como responsable del tratamiento independiente (Merchant of Record). Los asistentes de IA ChatGPT y Perplexity solo reciben una pregunta fija con el nombre del negocio, el sitio web y el país, sin datos personales de la cuenta.
La lista completa con nombres de empresas, finalidades y ubicaciones se muestra a los clientes con un plan de pago que hayan iniciado sesión, en Cuenta → Tratamiento de datos (DPA). También puede solicitarla en hello@voqx.ai.