Acuerdo de Procesamiento de Datos (DPA)
Última actualización: 12/9/2026
1. Introducción
Este Acuerdo de Procesamiento de Datos ("DPA") forma parte del contrato entre la agencia inmobiliaria (el "Controlador de Datos") y Yave (el "Procesador de Datos") para el uso de la plataforma de asistente inmobiliario con inteligencia artificial.
2. Definiciones
- Datos Personales: Cualquier información relacionada con una persona física identificada o identificable (el "interesado"), incluyendo nombre, número de teléfono, preferencias de búsqueda de propiedades y contenido de mensajes.
- Procesamiento: Cualquier operación realizada sobre Datos Personales, incluyendo recopilación, almacenamiento, análisis, transmisión y eliminación.
- Subprocesador: Cualquier tercero contratado por el Procesador de Datos para procesar Datos Personales en nombre del Controlador de Datos.
3. Alcance y Propósito del Procesamiento
El Procesador de Datos procesará Datos Personales únicamente para los siguientes propósitos:
- Facilitar la comunicación entre leads y agencias inmobiliarias a través de WhatsApp
- Procesar consultas de búsqueda de propiedades mediante inteligencia artificial
- Gestionar reservas de visitas a propiedades
- Extraer y almacenar preferencias de búsqueda para personalización
- Proporcionar análisis y métricas a las agencias
4. Obligaciones del Procesador de Datos
El Procesador de Datos se compromete a:
- Procesar Datos Personales únicamente según las instrucciones documentadas del Controlador de Datos
- Garantizar que las personas autorizadas para procesar Datos Personales estén sujetas a obligaciones de confidencialidad
- Implementar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo
- Asistir al Controlador de Datos en el cumplimiento de las solicitudes de derechos de los interesados (acceso, rectificación, supresión, portabilidad)
- Notificar al Controlador de Datos sin demora indebida tras tener conocimiento de una violación de Datos Personales
- Eliminar o devolver todos los Datos Personales al Controlador de Datos tras la finalización del contrato, a menos que la legislación de la UE o de los Estados miembros requiera el almacenamiento
5. Subprocesadores
El Controlador de Datos autoriza al Procesador de Datos a contratar los siguientes subprocesadores:
- Anthropic PBC: Procesamiento de lenguaje natural mediante Claude API (Estados Unidos)
- Supabase Inc: Alojamiento de base de datos PostgreSQL (región EU)
- Vercel Inc: Alojamiento de aplicación web (región EU)
- Twilio Inc: Integración de mensajería WhatsApp (Estados Unidos)
- Mapbox Inc: Servicios de geolocalización y mapas (Estados Unidos)
El Procesador de Datos notificará al Controlador de Datos de cualquier cambio previsto en los subprocesadores con al menos 30 días de antelación.
6. Transferencias Internacionales de Datos
Los Datos Personales pueden ser transferidos a Estados Unidos para procesamiento por Anthropic (Claude API), Twilio (WhatsApp) y Mapbox (geolocalización). Estas transferencias se basan en:
- Cláusulas Contractuales Estándar de la UE (SCC) aprobadas por la Comisión Europea
- Medidas de seguridad técnicas adicionales (cifrado en tránsito y en reposo)
- Evaluación de impacto de transferencia (TIA) documentada
7. Medidas de Seguridad
El Procesador de Datos implementa las siguientes medidas de seguridad:
- Cifrado de datos en tránsito (TLS 1.3) y en reposo (AES-256)
- Control de acceso basado en roles (RBAC) con autenticación multifactor
- Aislamiento de datos multi-tenant mediante filtrado por inquilino (tenant)
- Registro de auditoría inmutable de todas las operaciones de datos
- Copias de seguridad automáticas con retención de 30 días
- Filtrado de datos sensibles antes del almacenamiento
- Políticas de retención de datos automatizadas
8. Auditoría y Cumplimiento
El Controlador de Datos tiene derecho a auditar el cumplimiento del Procesador de Datos con este DPA mediante:
- Revisión de certificaciones de seguridad (SOC 2, ISO 27001)
- Cuestionarios de cumplimiento anuales
- Auditorías in situ con previo aviso de 30 días (máximo una vez al año)
9. Responsabilidad y Limitación de Responsabilidad
La responsabilidad total del Procesador de Datos bajo este DPA estará limitada según lo establecido en el contrato principal. El Procesador de Datos no será responsable de violaciones causadas por:
- Instrucciones del Controlador de Datos que violen el RGPD
- Acciones de subprocesadores autorizados (responsabilidad directa del subprocesador)
- Fuerza mayor o eventos fuera del control razonable del Procesador de Datos
10. Duración y Terminación
Este DPA permanecerá en vigor durante la vigencia del contrato principal. Tras la terminación:
- El Procesador de Datos eliminará o devolverá todos los Datos Personales dentro de 30 días
- El Controlador de Datos puede solicitar una certificación de eliminación
- Los registros de auditoría se conservarán durante 7 años según los requisitos legales
11. Contacto
Para consultas relacionadas con este DPA, contacte con:
Delegado de Protección de Datos (DPO)
Email: dpo@yave.ai
Dirección: [Dirección de la empresa]
Data Processing Agreement (DPA)
Last updated: 9/12/2026
1. Introduction
This Data Processing Agreement ("DPA") forms part of the contract between the real estate agency (the "Data Controller") and Yave (the "Data Processor") for the use of the AI real estate assistant platform.
2. Definitions
- Personal Data: Any information relating to an identified or identifiable natural person (the "data subject"), including name, phone number, property search preferences, and message content.
- Processing: Any operation performed on Personal Data, including collection, storage, analysis, transmission, and deletion.
- Sub-processor: Any third party engaged by the Data Processor to process Personal Data on behalf of the Data Controller.
3. Scope and Purpose of Processing
The Data Processor shall process Personal Data only for the following purposes:
- Facilitate communication between leads and real estate agencies via WhatsApp
- Process property search queries using artificial intelligence
- Manage property appointment bookings
- Extract and store search preferences for personalization
- Provide analytics and metrics to agencies
4. Data Processor Obligations
The Data Processor commits to:
- Process Personal Data only on documented instructions from the Data Controller
- Ensure that persons authorized to process Personal Data are subject to confidentiality obligations
- Implement appropriate technical and organizational measures to ensure a level of security appropriate to the risk
- Assist the Data Controller in complying with data subject rights requests (access, rectification, erasure, portability)
- Notify the Data Controller without undue delay after becoming aware of a Personal Data breach
- Delete or return all Personal Data to the Data Controller after termination of the contract, unless EU or Member State law requires storage
5. Sub-processors
The Data Controller authorizes the Data Processor to engage the following sub-processors:
- Anthropic PBC: Natural language processing via Claude API (United States)
- Supabase Inc: PostgreSQL database hosting (EU region)
- Vercel Inc: Web application hosting (EU region)
- Twilio Inc: WhatsApp messaging integration (United States)
- Mapbox Inc: Geolocation and mapping services (United States)
The Data Processor shall notify the Data Controller of any intended changes to sub-processors at least 30 days in advance.
6. International Data Transfers
Personal Data may be transferred to the United States for processing by Anthropic (Claude API), Twilio (WhatsApp), and Mapbox (geolocation). These transfers are based on:
- EU Standard Contractual Clauses (SCCs) approved by the European Commission
- Additional technical security measures (encryption in transit and at rest)
- Documented Transfer Impact Assessment (TIA)
7. Security Measures
The Data Processor implements the following security measures:
- Data encryption in transit (TLS 1.3) and at rest (AES-256)
- Role-based access control (RBAC) with multi-factor authentication
- Multi-tenant data isolation via per-tenant filtering
- Immutable audit logging of all data operations
- Automated backups with 30-day retention
- Sensitive data filtering before storage
- Automated data retention policies
8. Audit and Compliance
The Data Controller has the right to audit the Data Processor's compliance with this DPA through:
- Review of security certifications (SOC 2, ISO 27001)
- Annual compliance questionnaires
- On-site audits with 30 days' notice (maximum once per year)
9. Liability and Limitation of Liability
The Data Processor's total liability under this DPA shall be limited as set forth in the main contract. The Data Processor shall not be liable for breaches caused by:
- Data Controller instructions that violate GDPR
- Actions of authorized sub-processors (direct liability of sub-processor)
- Force majeure or events beyond the Data Processor's reasonable control
10. Duration and Termination
This DPA shall remain in effect for the duration of the main contract. Upon termination:
- The Data Processor shall delete or return all Personal Data within 30 days
- The Data Controller may request a certificate of deletion
- Audit logs shall be retained for 7 years per legal requirements
11. Contact
For inquiries related to this DPA, contact:
Data Protection Officer (DPO)
Email: dpo@yave.ai
Address: [Company address]