Intake

Cumplimiento normativo y RGPD

Qué papel tiene cada parte ante el RGPD, cómo atender los derechos de tus clientes y en qué punto estamos con certificaciones y contratos.

Escrito por Adria CastanyÚltima actualización August 26, 2026

Este artículo trata del cumplimiento normativo con la mayor franqueza posible, incluido lo que todavía no tenemos. Preferimos que lo sepas ahora y no en mitad de una negociación.

Un aviso previo: esto es información sobre cómo funciona Intake, no asesoramiento legal. Para tu caso concreto, consulta con quien os lleve la parte jurídica.

Quién es quién ante el RGPD

Es lo primero que hay que entender, porque determina de quién es cada responsabilidad.

Tú eres el responsable del tratamiento. Los datos de tus clientes son tuyos. Tú decides qué se recoge, para qué, y cuánto tiempo se conserva. Y eres quien responde ante tus clientes y ante la autoridad de protección de datos.

Intake es el encargado del tratamiento. Tratamos esos datos por encargo tuyo, para prestarte el servicio, y solo para eso.

En la práctica, eso significa que la política de privacidad que ven tus clientes es la tuya. Debe mencionar que usas una herramienta de soporte con inteligencia artificial y dónde se alojan los datos.

Dónde están los datos

En la Unión Europea, en infraestructura de Amazon Web Services.

No hay transferencia internacional para el almacenamiento y tratamiento habitual de tus conversaciones.

Los proveedores que intervienen

Para prestarte el servicio nos apoyamos en estos, y creemos que tienes derecho a saberlo con nombre:

Amazon Web Services. Alojamiento, en la Unión Europea. Amazon Bedrock. El servicio de IA que genera las respuestas. MongoDB. Base de datos. Stripe. Pagos. Los datos de tarjeta los gestiona Stripe, nosotros no los almacenamos. Postmark. Envío de correos. Meta y Twilio. Solo si conectas WhatsApp.

Y los que tú decidas conectar: Shopify, Slack, Google Drive.

Tus datos y la IA

Tus conversaciones y tu conocimiento no se usan para entrenar modelos de terceros. Se envían al servicio de IA para generar una respuesta concreta en ese momento y nada más.

Tampoco usamos los datos de un cliente para mejorar el servicio de otro.

Esta es la pregunta que más aparece en las revisiones de seguridad de empresas grandes, así que conviene tenerla clara.

Los derechos de tus clientes y cómo atenderlos

El RGPD da a las personas una serie de derechos. Como responsable, te toca a ti atenderlos, y Intake te da las herramientas.

Acceso. Ver qué datos tenéis de alguien. Su ficha en Usuarios reúne sus datos, sus conversaciones y lo que el agente recuerda de él.

Portabilidad. Dárselos en un formato utilizable. Exporta tus contactos en CSV desde Configuración, en Importaciones y exportaciones, y descarga las transcripciones desde cada conversación.

Rectificación. Corregir un dato incorrecto. Se edita en su ficha.

Supresión. Borrar sus datos. Puedes borrar lo que el agente recuerda de esa persona desde su ficha, y descartar los datos detectados. Para un borrado completo de todo el sistema, escríbenos y lo tramitamos.

Oposición al tratamiento automatizado. Si alguien no quiere que le atienda una IA, tu equipo puede intervenir en cualquier conversación, y el agente se puede desactivar por canal desde Agente IA, en Desplegar.

Decisiones automatizadas

Conviene saberlo por si os lo preguntan en una auditoría: el agente de Intake responde preguntas y puede consultar información, pero no toma decisiones con efectos jurídicos sobre las personas.

Además, siempre puede pasar la conversación a alguien de tu equipo, y tú puedes intervenir en cualquier momento. Es decir, hay intervención humana disponible en todo momento.

En qué punto estamos: lo que todavía no tenemos

Aquí va la parte incómoda, dicha claramente.

No tenemos certificaciones formales. Ni ISO 27001, ni SOC 2, ni ninguna otra auditoría de un tercero. Aplicamos las prácticas de seguridad descritas en esta sección, pero no están certificadas.

No tenemos todavía un contrato de encargado del tratamiento (DPA) estándar listo para firmar. Si tu empresa necesita uno para poder contratarnos, escríbenos y lo tratamos caso por caso.

No hay inicio de sesión único (SSO) ni SAML.

Somos una empresa joven y estas cosas llegan por orden. Si alguna de ellas es un requisito para vosotros, dínoslo: es información útil para nosotros y te diremos con honestidad si podemos cubrirlo y cuándo.

Si te toca pasar una revisión de seguridad

Si tu cliente o tu departamento de compras os manda un cuestionario, escríbenos. Lo respondemos con la información real, incluida la que dice que no.

Es preferible una respuesta honesta a un formulario relleno con optimismo que se cae a la primera pregunta de seguimiento.

Notificación de incidentes

Si se produjera una brecha de seguridad que afecte a tus datos, te informaríamos para que puedas cumplir con tus propias obligaciones de notificación dentro de los plazos que marca la normativa.

A quién escribir

Para cualquier asunto de protección de datos, cumplimiento o una solicitud de borrado, escríbenos a soporte y lo derivamos a quien corresponda.

¿Te ha resultado útil?