DPA – Data Processing Agreement.
ACUERDO DE ENCARGADO DEL TRATAMIENTO DE BOOKIO.AI
Data Processing Agreement — DPA.
Última actualización: 19 de agosto de 2026.
El presente Acuerdo de Encargado del Tratamiento, en adelante el “DPA” o el “Acuerdo”, regula el tratamiento de datos personales realizado por ADVENTO NETWORKS, S.L., bajo la marca Bookio.ai, por cuenta de sus clientes en el marco de los Servicios contratados.
Este DPA forma parte de la relación contractual entre Bookio y el Cliente cuando la prestación de los Servicios implique un tratamiento de datos personales por cuenta del Cliente.
1. Partes
De una parte:
ADVENTO NETWORKS, S.L.
CIF: B83375758.
Domicilio: C/ Isla de Arosa 14, 1B, 28045 Madrid, España.
Marca comercial: Bookio.ai.
Teléfono: +34 911 190 208.
Correo electrónico: hola@bookio.ai.
En adelante, “Bookio”, el “Encargado del Tratamiento” o, cuando corresponda, el “Subencargado”.
Y, de otra parte, la persona física o jurídica que contrate los Servicios de Bookio e intervenga como responsable o encargado respecto de los datos personales tratados mediante dichos Servicios, en adelante el “Cliente”.
Bookio y el Cliente serán denominados conjuntamente las “Partes”.
2. Objeto
El presente DPA regula las condiciones en las que Bookio tratará datos personales por cuenta del Cliente como consecuencia de la prestación de los Servicios contratados.
El tratamiento se realizará conforme al Reglamento (UE) 2016/679, Reglamento General de Protección de Datos, en adelante “RGPD”, la Ley Orgánica 3/2018 y demás normativa aplicable.
Los Servicios concretos, operaciones de tratamiento, categorías de datos, interesados y demás características relevantes se determinarán mediante el contrato, oferta, pedido, configuración del Servicio y los anexos aplicables al presente DPA.
3. Posición de las Partes
3.1. Bookio como Encargado del Tratamiento
Cuando el Cliente determine los fines y medios esenciales del tratamiento, el Cliente tendrá la consideración de Responsable del Tratamiento y Bookio actuará como Encargado del Tratamiento.
3.2. Bookio como Subencargado
Cuando el Cliente trate datos personales por cuenta de un tercero y contrate a Bookio para realizar parte de dicho tratamiento, Bookio podrá actuar como Subencargado del Tratamiento.
En estos casos, el Cliente garantiza que dispone de la autorización necesaria para recurrir a Bookio y que las instrucciones transmitidas a Bookio son compatibles con las instrucciones del responsable correspondiente.
3.3. Bookio como Responsable del Tratamiento
Determinados tratamientos realizados directamente por ADVENTO NETWORKS, S.L. para sus propias finalidades no estarán sujetos al presente DPA.
Dichos tratamientos se regulan en la Política de Privacidad de Bookio.ai.
4. Instrucciones documentadas
Bookio tratará los datos personales únicamente siguiendo las instrucciones documentadas del Cliente, salvo que el Derecho de la Unión Europea o de un Estado miembro exija otro tratamiento.
Se considerarán instrucciones documentadas, entre otras:
- El contrato celebrado entre las Partes.
- El presente DPA y sus anexos.
- La oferta, pedido o condiciones particulares aceptadas.
- Las configuraciones realizadas o aprobadas por el Cliente.
- Los flujos y automatizaciones configurados para el Cliente.
- Los prompts e instrucciones proporcionados o aprobados por el Cliente.
- Las instrucciones transmitidas mediante los canales autorizados de soporte o gestión del Servicio.
Bookio informará al Cliente sin dilación indebida cuando considere que una instrucción infringe la normativa de protección de datos aplicable.
5. Características del tratamiento
Las características concretas del tratamiento se determinarán en el Anexo I. Descripción del Tratamiento.
Dicho Anexo podrá adaptarse a los Servicios efectivamente contratados por cada Cliente.
La contratación de diferentes Servicios puede dar lugar a diferentes categorías de datos, operaciones, proveedores, ubicaciones y períodos de conservación.
6. Confidencialidad
Bookio garantizará que las personas autorizadas para tratar datos personales por cuenta del Cliente estén sujetas a obligaciones adecuadas de confidencialidad.
El acceso a los datos se limitará a las personas que necesiten dicho acceso para prestar, mantener, proteger o dar soporte a los Servicios.
7. Seguridad
Bookio aplicará medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo conforme al artículo 32 del RGPD.
Las medidas aplicables podrán variar en función de la naturaleza del Servicio, la arquitectura tecnológica utilizada, los datos tratados y los riesgos existentes.
Podrán incluir, cuando resulte aplicable:
- Controles de acceso.
- Autenticación.
- Gestión de usuarios y permisos.
- Principio de mínimo privilegio.
- Cifrado de comunicaciones.
- Cifrado de almacenamiento cuando resulte aplicable.
- Segregación lógica.
- Protección de credenciales y secretos.
- Copias de seguridad.
- Monitorización.
- Gestión de incidentes.
- Gestión de vulnerabilidades y actualizaciones.
- Continuidad y recuperación.
- Gestión de proveedores.
Las medidas técnicas y organizativas podrán desarrollarse con mayor detalle en el Anexo II del presente DPA.
8. Obligaciones del Cliente
El Cliente será responsable de:
- Determinar las finalidades del tratamiento.
- Disponer de una base jurídica válida para los tratamientos realizados.
- Proporcionar a los interesados la información legalmente exigible.
- Garantizar la licitud de los datos incorporados a los Servicios.
- Aplicar el principio de minimización de datos.
- Establecer períodos de conservación adecuados.
- Gestionar el ejercicio de derechos de los interesados.
- Evaluar la necesidad de realizar una Evaluación de Impacto relativa a la Protección de Datos.
- Adoptar las garantías necesarias cuando trate categorías especiales de datos.
- Configurar los Servicios conforme a la normativa aplicable a su actividad.
- Mantener adecuadamente protegidas sus cuentas, usuarios y credenciales.
9. Categorías especiales de datos y tratamientos de especial riesgo
La disponibilidad técnica de una funcionalidad no implica que cualquier tratamiento de datos mediante dicha funcionalidad sea jurídicamente admisible.
Cuando el Cliente pretenda utilizar los Servicios para tratar categorías especiales de datos, datos relativos a condenas e infracciones penales o realizar tratamientos que puedan presentar un riesgo elevado, deberá evaluar previamente su licitud y establecer las garantías correspondientes.
Bookio podrá requerir información adicional, medidas específicas o una configuración diferente cuando la naturaleza del tratamiento lo justifique.
10. Subencargados
El Cliente autoriza con carácter general a Bookio a recurrir a subencargados cuando sean necesarios para proporcionar los Servicios contratados.
Bookio exigirá a los subencargados que traten datos personales por su cuenta obligaciones de protección de datos adecuadas conforme al artículo 28 del RGPD.
Los subencargados concretos utilizados podrán variar en función de:
- El Servicio contratado.
- Las funcionalidades activadas.
- Las integraciones utilizadas.
- La arquitectura tecnológica seleccionada.
- La ubicación del Cliente o de sus usuarios.
Bookio mantendrá información actualizada sobre los subencargados relevantes.
Cuando resulte aplicable, Bookio informará al Cliente de la incorporación o sustitución de subencargados de acuerdo con el procedimiento establecido en este DPA o en la documentación contractual correspondiente.
El Cliente podrá formular objeciones razonables y justificadas relacionadas con la protección de datos.
Cuando una objeción no pueda resolverse razonablemente mediante una alternativa técnica o contractual, las Partes podrán acordar la modificación o terminación del Servicio afectado.
11. Proveedores tecnológicos
Bookio puede utilizar diferentes proveedores tecnológicos para prestar sus Servicios.
Estos proveedores pueden incluir servicios relacionados con:
- CRM.
- Automatización.
- Infraestructura cloud.
- Alojamiento.
- Inteligencia artificial.
- Modelos de lenguaje.
- Procesamiento de voz.
- Síntesis de voz.
- Telefonía.
- WhatsApp y mensajería.
- Correo electrónico.
- Calendarios.
- Almacenamiento.
- Integraciones empresariales.
La utilización de un proveedor concreto dependerá del Servicio contratado y de la arquitectura tecnológica aplicable.
La utilización de una determinada plataforma por Bookio para un Cliente no implica necesariamente que dicha plataforma sea utilizada para otros Clientes o Servicios.
12. Transferencias internacionales de datos
Dependiendo de los Servicios contratados y de los proveedores tecnológicos utilizados, determinados datos personales podrán ser tratados, almacenados o accesibles desde países situados fuera del Espacio Económico Europeo.
Cuando se produzca una transferencia internacional de datos sometida al Capítulo V del RGPD, Bookio aplicará los mecanismos jurídicos que resulten apropiados.
Estos mecanismos podrán incluir:
- Decisiones de adecuación de la Comisión Europea.
- El EU-U.S. Data Privacy Framework cuando resulte aplicable al destinatario y tratamiento correspondiente.
- Cláusulas Contractuales Tipo aprobadas por la Comisión Europea.
- Medidas complementarias cuando resulten necesarias.
- Otros mecanismos reconocidos por la normativa aplicable.
La mera utilización de un proveedor establecido fuera del Espacio Económico Europeo no determinará por sí sola el mecanismo aplicable. Este dependerá del proveedor, país, tratamiento y circunstancias concretas.
El Anexo III. Subencargados y Transferencias Internacionales identificará la información relevante aplicable a los Servicios contratados.
13. Inteligencia artificial
Determinados Servicios pueden utilizar sistemas de inteligencia artificial para realizar operaciones como:
- Comprender lenguaje natural.
- Generar respuestas.
- Clasificar información.
- Extraer información.
- Procesar audio.
- Transcribir comunicaciones.
- Sintetizar voz.
- Ejecutar automatizaciones.
Cuando dichos sistemas traten datos personales por cuenta del Cliente, su utilización quedará sujeta al presente DPA.
Bookio no utilizará los datos personales tratados por cuenta del Cliente para entrenar modelos de inteligencia artificial de uso general propios o de terceros salvo que exista un acuerdo específico, una base jurídica válida y se cumplan los requisitos aplicables.
El procesamiento necesario para generar una respuesta, realizar una transcripción, sintetizar voz o ejecutar una funcionalidad no constituye por sí mismo entrenamiento de modelos.
Puede consultarse información adicional en la Política de Transparencia IA de Bookio.ai.
14. Ejercicio de derechos
Bookio asistirá al Cliente, teniendo en cuenta la naturaleza del tratamiento, para que pueda atender las solicitudes de ejercicio de derechos de los interesados.
Cuando Bookio reciba directamente una solicitud relacionada con datos tratados por cuenta del Cliente, la trasladará al Cliente sin dilación indebida cuando resulte posible identificarlo.
Bookio no responderá a la solicitud en nombre del Cliente salvo que exista una instrucción documentada o una obligación legal que lo exija.
15. Violaciones de seguridad de datos personales
Bookio notificará al Cliente sin dilación indebida cuando tenga conocimiento de una violación de seguridad de datos personales que afecte a los datos tratados por cuenta del Cliente.
La notificación incluirá la información razonablemente disponible necesaria para que el Cliente pueda evaluar el incidente y cumplir las obligaciones que le correspondan conforme a los artículos 33 y 34 del RGPD.
Cuando toda la información no esté disponible inicialmente, podrá proporcionarse progresivamente sin dilación indebida.
16. Evaluaciones de impacto y consultas previas
Bookio proporcionará al Cliente asistencia razonable para la realización de Evaluaciones de Impacto relativas a la Protección de Datos cuando la naturaleza del tratamiento y la información disponible lo permitan.
Cuando resulte necesaria una consulta previa a una autoridad de control, Bookio proporcionará la asistencia razonablemente necesaria dentro del ámbito de sus responsabilidades.
17. Conservación, devolución y supresión
Durante la vigencia del Servicio, los datos personales se conservarán conforme a las instrucciones del Cliente, las funcionalidades contratadas, las configuraciones disponibles y los períodos técnicamente aplicables.
Tras la terminación del Servicio, Bookio, a elección del Cliente y conforme al artículo 28 del RGPD, suprimirá o devolverá los datos personales tratados por cuenta del Cliente y suprimirá las copias existentes, salvo cuando la legislación aplicable exija su conservación.
La ejecución material de la devolución o supresión podrá estar sujeta a los ciclos técnicos razonablemente necesarios de los sistemas, proveedores y copias de seguridad utilizados.
Durante dichos períodos, los datos permanecerán protegidos y no serán utilizados para nuevas finalidades incompatibles.
18. Auditoría y demostración de cumplimiento
Bookio pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 del RGPD.
Bookio permitirá y contribuirá a las auditorías e inspecciones exigibles conforme al RGPD.
Cuando resulte adecuado, podrán utilizarse inicialmente informes, certificaciones, cuestionarios de seguridad, documentación de proveedores u otras evidencias razonables para acreditar el cumplimiento.
Las auditorías deberán realizarse de forma que se preserve la confidencialidad, seguridad y derechos de otros clientes y se eviten interferencias innecesarias en los Servicios.
Estas condiciones no impedirán las actuaciones necesarias ante un incidente, requerimiento de autoridad competente o indicios razonables de incumplimiento material.
19. Cooperación con autoridades
Bookio cooperará con las autoridades de control dentro del ámbito de las obligaciones que le correspondan.
Cuando Bookio reciba un requerimiento relacionado específicamente con datos personales tratados por cuenta del Cliente, informará al Cliente cuando la legislación aplicable permita dicha comunicación.
20. Responsabilidad
La responsabilidad de las Partes derivada del presente DPA se regirá por el RGPD, la normativa aplicable y la documentación contractual celebrada entre las Partes.
Ninguna disposición de este DPA excluirá o limitará responsabilidades que legalmente no puedan ser excluidas o limitadas.
21. Duración
El presente DPA permanecerá vigente mientras Bookio trate datos personales por cuenta del Cliente.
Las obligaciones que por su naturaleza deban continuar tras la terminación, especialmente las relativas a confidencialidad, seguridad, devolución, supresión y cooperación, permanecerán vigentes durante el período necesario.
22. Formalización del DPA
Cuando los Servicios contratados impliquen que Bookio trate datos personales por cuenta del Cliente, el presente DPA deberá formalizarse como parte de la relación contractual.
La formalización podrá realizarse mediante firma electrónica, aceptación electrónica u otro mecanismo jurídicamente válido que permita acreditar la aceptación.
Cuando Bookio utilice una plataforma de gestión documental o firma electrónica, el DPA podrá remitirse al Cliente junto con el contrato de prestación de Servicios o como documento contractual asociado.
23. Integración con el contrato de prestación de Servicios
El presente DPA forma parte de la relación contractual entre Bookio y el Cliente.
El contrato, oferta o pedido podrá identificar expresamente el DPA como documento contractual aplicable.
En caso de contradicción entre este DPA y los Términos y Condiciones de Bookio.ai respecto del tratamiento de datos personales realizado por Bookio como encargado o subencargado, prevalecerá el presente DPA.
Las condiciones particulares podrán complementar este DPA atendiendo a las características específicas de un proyecto.
24. Legislación aplicable
El presente DPA se regirá por el Reglamento (UE) 2016/679, la Ley Orgánica 3/2018 y demás normativa española y europea aplicable.
ANEXO I. DESCRIPCIÓN DEL TRATAMIENTO
Este Anexo deberá adaptarse a los Servicios contratados por cada Cliente.
Cliente: [RAZÓN SOCIAL DEL CLIENTE].
Servicio o proyecto: [SERVICIO CONTRATADO].
Duración del tratamiento: durante la prestación del Servicio y los períodos posteriores que resulten aplicables conforme al DPA.
Finalidades del tratamiento:
[INDICAR LAS FINALIDADES APLICABLES AL SERVICIO].
Operaciones de tratamiento:
[INDICAR LAS OPERACIONES APLICABLES].
Categorías de interesados:
[INDICAR LAS CATEGORÍAS APLICABLES].
Categorías de datos personales:
[INDICAR LOS DATOS APLICABLES].
Categorías especiales de datos:
[NO PREVISTAS / INDICAR CUANDO PROCEDA].
Frecuencia del tratamiento:
[CONTINUADA / OCASIONAL / SEGÚN EL SERVICIO].
ANEXO II. MEDIDAS TÉCNICAS Y ORGANIZATIVAS
Las medidas aplicables dependerán de la arquitectura tecnológica del Servicio.
Bookio documentará las medidas relevantes atendiendo al riesgo, incluyendo cuando corresponda:
- Control de acceso.
- Autenticación.
- Gestión de permisos.
- Cifrado.
- Segregación lógica.
- Copias de seguridad.
- Recuperación.
- Monitorización.
- Gestión de incidentes.
- Gestión de vulnerabilidades.
- Gestión de proveedores.
- Confidencialidad.
ANEXO III. SUBENCARGADOS Y TRANSFERENCIAS INTERNACIONALES
Este Anexo deberá reflejar la arquitectura realmente utilizada para los Servicios contratados.
| Proveedor | Servicio o finalidad | Ubicación relevante | Transferencia internacional | Mecanismo aplicable |
|---|---|---|---|---|
| [PROVEEDOR] | [FINALIDAD] | [PAÍS/REGIÓN] | [SÍ/NO] | [EEE / DPF / SCC / OTRO] |
La inclusión de un proveedor en este Anexo dependerá de que intervenga efectivamente en el tratamiento correspondiente al Servicio contratado.
Bookio podrá mantener adicionalmente una lista general y actualizada de sus subencargados habituales.
ANEXO IV. ARQUITECTURA DEL SERVICIO
Servicio contratado: [SERVICIO].
CRM: [PROVEEDOR / NO APLICA].
Automatización: [PROVEEDOR / NO APLICA].
Inteligencia artificial: [PROVEEDOR / NO APLICA].
Telefonía: [PROVEEDOR / NO APLICA].
Procesamiento de voz: [PROVEEDOR / NO APLICA].
WhatsApp/mensajería: [PROVEEDOR / NO APLICA].
Correo electrónico: [PROVEEDOR / NO APLICA].
Hosting/infraestructura: [PROVEEDOR / REGIÓN].
Otras integraciones: [INDICAR].
Existencia de transferencias internacionales: [SÍ / NO].
Observaciones: [INDICAR CUANDO PROCEDA].
ANEXO V. FORMALIZACIÓN
Por el Cliente:
Razón social: [CLIENTE].
CIF/NIF: [CIF/NIF].
Representante: [NOMBRE].
Cargo: [CARGO].
Fecha: [FECHA].
Por ADVENTO NETWORKS, S.L. / Bookio.ai:
Representante: [NOMBRE].
Cargo: [CARGO].
Fecha: [FECHA].
El presente DPA podrá formalizarse mediante el sistema de firma electrónica utilizado por las Partes.
DOCUMENTACIÓN RELACIONADA
- Términos y Condiciones de Bookio.ai.
- Política de Privacidad de Bookio.ai.
- Política de Cookies de Bookio.ai.
- Política de Transparencia IA de Bookio.ai.
- Aviso Legal de Bookio.ai.
Última actualización: 19 de agosto de 2026.