Acuerdo de Encargado del Tratamiento de Datos Personales

Última actualización: 5 de abril de 2026

Partes

RESPONSABLE DEL TRATAMIENTO (en adelante, "el Responsable" o "el Cliente"):

La persona física o jurídica que contrata los servicios de la plataforma Remmit y que, en el ejercicio de su actividad profesional inmobiliaria, determina los fines y medios del tratamiento de los datos personales de sus clientes, leads y contactos comerciales.

ENCARGADO DEL TRATAMIENTO (en adelante, "el Encargado" o "Remmit"):

Jean Paul Feuillet, con NIE Z2101570L, con domicilio en Madrid (España), operando como empresario individual (autónomo), titular de la plataforma tecnológica Remmit accesible en https://remmit.app.

Correo electrónico de contacto para cuestiones de protección de datos: privacy@remmit.app

1. Objeto del encargo del tratamiento

Mediante el presente acuerdo, el Responsable encarga a Remmit el tratamiento de datos personales necesario para la prestación del servicio de gestión integral de relaciones con clientes (CRM) especializado en el sector inmobiliario, que incluye:

a) Gestión de leads y contactos comerciales: recepción, registro, organización, calificación y seguimiento de personas interesadas en los servicios inmobiliarios del Responsable.

b) Comunicaciones multicanal: recepción y envío de mensajes a través de WhatsApp Business API, Instagram Direct Messages, Facebook Messenger y correo electrónico, por cuenta del Responsable.

c) Asistencia mediante inteligencia artificial: procesamiento automatizado de conversaciones con leads para su calificación, recomendación de inmuebles, programación de citas y seguimiento, actuando siempre por cuenta y bajo las instrucciones configuradas por el Responsable.

d) Gestión de citas y visitas: programación, recordatorios y seguimiento de visitas a inmuebles.

e) Gestión de propiedades e inmuebles: almacenamiento y organización de la cartera inmobiliaria del Responsable, incluyendo la generación de descripciones mediante inteligencia artificial.

f) Análisis e informes: generación de estadísticas agregadas, métricas de rendimiento y recomendaciones basadas en la actividad del Responsable.

g) Copiloto de inteligencia artificial (KAI): asistente conversacional que ayuda al Responsable en la gestión de su actividad, con acceso a los datos almacenados en la plataforma.

Concreción de los tratamientos a realizar:

  • Recogida (a través de los canales de comunicación integrados y formularios web)
  • Registro
  • Organización y estructuración
  • Conservación
  • Modificación
  • Consulta
  • Extracción
  • Comunicación por transmisión (envío de mensajes al lead por cuenta del Responsable)
  • Cotejo e interconexión (cruces entre demandas de leads y propiedades)
  • Limitación
  • Supresión y destrucción

2. Identificación de la información afectada

Para la ejecución del servicio, el Responsable pone a disposición de Remmit las siguientes categorías de datos personales:

2.1. Datos de los leads y contactos comerciales del Responsable

  • Datos identificativos: nombre, apellidos, número de teléfono, dirección de correo electrónico.
  • Datos de preferencias inmobiliarias: presupuesto mínimo y máximo, número de habitaciones deseadas, zona preferida, tipo de operación (compra/alquiler), calendario de búsqueda, situación actual de vivienda, disponibilidad de financiación, motivo de búsqueda, tenencia de mascotas.
  • Datos de interacción: contenido de las conversaciones mantenidas a través de los canales integrados (WhatsApp, Instagram, Facebook Messenger, correo electrónico, formulario web), historial de mensajes, estado de la conversación.
  • Datos de actividad: citas programadas y realizadas, visitas a inmuebles, valoraciones post-visita, historial de interacciones con la plataforma.
  • Datos derivados del tratamiento automatizado: puntuación de calificación del lead (score 0-100), resúmenes generados por inteligencia artificial, nivel de completitud de la captación de datos, estado en el pipeline comercial.

2.2. Datos de los agentes y usuarios del Responsable

  • Datos identificativos: nombre, apellidos, correo electrónico, número de teléfono.
  • Datos profesionales: rol dentro de la organización, preferencias de notificación.
  • Datos de acceso: credenciales de autenticación (contraseña almacenada de forma cifrada), registros de acceso (IP, user agent, fechas de login).

2.3. Categorías de interesados y bases legales orientativas

La siguiente tabla identifica las categorías de interesados cuyos datos son tratados a través de la plataforma, los tipos de datos personales correspondientes, y la base legal orientativa que habitualmente ampara el tratamiento. La determinación definitiva de la base legal aplicable corresponde en todo caso al Responsable.

Categoría de interesadoTipos de datos personalesBase legal orientativa
Leads (contactos comerciales potenciales)Nombre y apellidos, número de teléfono, dirección de correo electrónico, canal de origen, contenido de mensajes y consultas, preferencias inmobiliarias, fecha y hora de contacto, estado del lead en el pipeline, historial de interacciones, puntuación de calificación (score), resúmenes generados por IAInterés legítimo del Responsable (art. 6.1.f RGPD) o consentimiento (art. 6.1.a RGPD)
Propietarios de inmueblesNombre y apellidos, número de teléfono, dirección de correo electrónico, datos del inmueble (dirección, características, fotografías), condiciones de encargo, historial de comunicaciones, notas del agenteEjecución contractual (art. 6.1.b RGPD) entre el Responsable y el propietario
Clientes (compradores o inquilinos)Nombre y apellidos, número de teléfono, dirección de correo electrónico, historial de visitas a inmuebles, datos de la transacción inmobiliaria, valoraciones post-visita, historial de comunicacionesEjecución contractual (art. 6.1.b RGPD) y consentimiento (art. 6.1.a RGPD)
Contactos vía canales de comunicaciónNúmero de teléfono (WhatsApp), nombre de usuario (Instagram, Facebook), dirección de correo electrónico, contenido de mensajes, archivos adjuntos, metadatos de comunicación (fecha, hora, canal, estado de entrega y lectura)Interés legítimo (art. 6.1.f RGPD) o consentimiento (art. 6.1.a RGPD)
Usuarios de la plataforma (agentes y empleados del Responsable)Nombre y apellidos, correo electrónico, número de teléfono, rol, credenciales de acceso (cifradas), registros de acceso (IP, user agent, fechas de login), preferencias de notificaciónEjecución contractual (art. 6.1.b RGPD) entre el Responsable y su empleado o colaborador

2.4. Datos especialmente protegidos

La plataforma Remmit NO está diseñada para tratar categorías especiales de datos personales en el sentido del artículo 9 del RGPD (datos de salud, origen racial o étnico, opiniones políticas, convicciones religiosas, orientación sexual, datos biométricos o genéticos). El Responsable se compromete a no introducir datos de estas categorías en la plataforma. Si Remmit detecta la presencia de datos especialmente protegidos en las conversaciones procesadas, no realizará ningún tratamiento específico sobre los mismos más allá de su almacenamiento como parte del flujo normal de la conversación.

3. Duración

El presente acuerdo tiene la misma duración que la relación contractual de prestación de servicios entre el Responsable y Remmit, formalizadas a través de los Términos y Condiciones del Servicio.

El acuerdo se mantendrá vigente mientras exista cualquier dato personal del Responsable en los sistemas de Remmit, incluso si la suscripción ha finalizado, hasta que se complete la devolución o supresión de los datos conforme a lo establecido en la cláusula 4.p del presente acuerdo.

4. Obligaciones del encargado del tratamiento

Remmit y todo su personal se obligan a:

a) Finalidad exclusiva

Utilizar los datos personales objeto de tratamiento, o los que recoja para su inclusión, únicamente para las finalidades descritas en la cláusula 1 del presente acuerdo. En ningún caso Remmit utilizará los datos para fines propios, incluyendo pero no limitándose a la comercialización de servicios propios al Responsable, la elaboración de perfiles comerciales con fines ajenos al servicio, o la cesión o venta de datos a terceros.

b) Instrucciones del Responsable

Tratar los datos de acuerdo con las instrucciones del Responsable. Las instrucciones principales del Responsable se configuran a través del panel de ajustes de la plataforma (configuración de IA, configuración de canales, plantillas de mensajes, horarios de disponibilidad y reglas de automatización). Remmit tratará los datos exclusivamente conforme a estas instrucciones configuradas.

Si Remmit considera que alguna de las instrucciones infringe el RGPD o cualquier otra disposición en materia de protección de datos de la Unión Europea o de los Estados miembros, Remmit informará inmediatamente al Responsable a través del correo electrónico asociado a su cuenta.

c) Registro de actividades de tratamiento

Llevar por escrito un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta del Responsable, que contenga:

  1. El nombre y los datos de contacto de Remmit y de cada Responsable por cuenta del cual actúe.
  2. Las categorías de tratamientos efectuados por cuenta de cada Responsable.
  3. Las transferencias de datos personales a terceros paises u organizaciones internacionales, incluida la identificación de dichos paises y la documentación de garantías adecuadas.
  4. Una descripción general de las medidas técnicas y organizativas de seguridad adoptadas.

d) Deber de confidencialidad

Remmit garantiza que las personas autorizadas para tratar datos personales se han comprometido, de forma expresa y por escrito, a respetar la confidencialidad y a cumplir las medidas de seguridad correspondientes. Remmit mantendrá a disposición del Responsable la documentación acreditativa del cumplimiento de esta obligación.

El deber de confidencialidad se mantendrá incluso después de que finalice la relación contractual.

e) No comunicación a terceros

No comunicar los datos a terceras personas, salvo que cuente con la autorización expresa del Responsable o cuando sea necesario para la prestación del servicio a través de los subencargados autorizados conforme a la cláusula 4.f del presente acuerdo.

Si Remmit estuviera obligada legalmente, por el Derecho de la Unión Europea o de un Estado miembro, a transferir datos a un tercero, informará al Responsable de dicha exigencia legal de manera previa, salvo que tal derecho lo prohíba por razones importantes de interés público.

f) Subcontratación (subencargados del tratamiento)

El Responsable autoriza de forma general a Remmit a recurrir a otros encargados del tratamiento (subencargados) para la prestación de servicios auxiliares necesarios para el funcionamiento de la plataforma.

A la fecha de entrada en vigor del presente acuerdo, los subencargados autorizados son los que figuran en el Anexo I del presente documento.

Remmit informará al Responsable, mediante comunicación por correo electrónico con una antelación mínima de treinta (30) días naturales, de la incorporación de cualquier nuevo subencargado o de la sustitución de alguno de los existentes, dando así al Responsable la oportunidad de oponerse a dichos cambios. Si el Responsable no manifiesta su oposición en el plazo de quince (15) días naturales desde la recepción de la comunicación, se entenderá aceptada la incorporación o sustitución del subencargado.

En caso de oposición justificada del Responsable, Remmit procurará ofrecer una alternativa razonable. Si no fuera posible, el Responsable podrá resolver el contrato de prestación de servicios sin penalización.

En todo caso, cada subencargado estará sujeto a las mismas obligaciones de protección de datos que las establecidas en el presente acuerdo, formalizadas mediante contrato escrito. En caso de incumplimiento por parte del subencargado, Remmit seguirá siendo plenamente responsable ante el Responsable en lo referente al cumplimiento de las obligaciones.

g) Asistencia en el ejercicio de derechos de los interesados

Cuando un interesado (lead o contacto del Responsable) ejerza ante Remmit los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad de datos o a no ser objeto de decisiones individualizadas automatizadas, Remmit lo comunicará al Responsable por correo electrónico en un plazo máximo de dos (2) días laborables desde la recepción de la solicitud, acompañando la solicitud original y cualquier información relevante para su resolución.

Corresponde al Responsable atender y dar respuesta a las solicitudes de ejercicio de derechos en los plazos establecidos por el RGPD. Remmit colaborará en lo que sea necesario para facilitar dicha respuesta, incluyendo la provisión de los datos solicitados o la ejecución de las operaciones técnicas necesarias (supresión, exportación, rectificación) en los sistemas de la plataforma.

Remmit facilitará al Responsable herramientas dentro de la plataforma para la exportación y supresión de datos de leads, conforme a lo dispuesto en la página de eliminación de datos.

h) Derecho de información

Corresponde al Responsable facilitar el derecho de información a los interesados en el momento de la recogida de sus datos. Remmit facilita esta obligación mediante la inclusión configurable de textos informativos en los canales integrados (formulario web, mensajes automáticos iniciales).

Cuando la inteligencia artificial de Remmit se comunique con un lead por cuenta del Responsable, se identificará como un asistente virtual o sistema automatizado, conforme a lo establecido en el Reglamento Europeo de Inteligencia Artificial (AI Act), salvo que el Responsable desactive expresamente esta funcionalidad asumiendo la responsabilidad de dicha decisión.

i) Notificación de violaciones de seguridad de los datos

Remmit notificará al Responsable, sin dilación indebida y en cualquier caso en un plazo máximo de cuarenta y ocho (48) horas desde que tenga conocimiento de la misma, cualquier violación de la seguridad de los datos personales a su cargo, a través del correo electrónico asociado a la cuenta del Responsable.

La notificación incluirá, como mínimo y en la medida en que la información esté disponible:

  1. Descripción de la naturaleza de la violación, incluyendo, cuando sea posible, las categorías y el número aproximado de interesados afectados y de registros de datos afectados.
  2. Nombre y datos de contacto del punto de contacto de Remmit para obtener más información.
  3. Descripción de las posibles consecuencias de la violación.
  4. Descripción de las medidas adoptadas o propuestas para remediar la violación y mitigar sus posibles efectos negativos.

Si no fuera posible facilitar toda la información simultáneamente, se facilitará de manera gradual sin dilación indebida.

Corresponde al Responsable, como responsable del tratamiento, la notificación de la violación a la Autoridad de Protección de Datos y, en su caso, a los interesados afectados. Remmit prestará toda la colaboración necesaria para dichas comunicaciones.

j) Evaluaciones de impacto y consultas previas

Remmit asistirá al Responsable en la realización de evaluaciones de impacto relativas a la protección de datos, cuando proceda, teniendo en cuenta la naturaleza del tratamiento y la información a disposición de Remmit.

Asimismo, Remmit asistirá al Responsable en la realización de consultas previas a la Agencia Española de Protección de Datos u otra autoridad de control competente, cuando proceda.

k) Formación

Remmit garantiza la formación necesaria en materia de protección de datos personales de las personas autorizadas para tratar datos personales en el marco de la prestación del servicio.

l) Demostración del cumplimiento y auditorías

Remmit pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el presente acuerdo.

Remmit permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, realizadas por el Responsable o por otro auditor autorizado por este, con sujeción a las siguientes condiciones:

  1. Las auditorías se realizarán con un preaviso razonable de al menos treinta (30) días naturales.
  2. Se llevarán a cabo durante el horario laboral habitual y de manera que se minimice la interrupción de las operaciones de Remmit.
  3. El Responsable o el auditor designado suscribirán un acuerdo de confidencialidad respecto a la información técnica y comercial de Remmit a la que puedan acceder durante la auditoría.
  4. Los costes de la auditoría serán asumidos por el Responsable, salvo que la auditoría revele un incumplimiento material por parte de Remmit.

m) Medidas de seguridad

Remmit implantará las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, que incluyen:

Medidas técnicas:

  1. Cifrado en tránsito: todas las comunicaciones entre el usuario y la plataforma, entre los componentes internos de la plataforma, y entre la plataforma y los servicios de terceros, se realizan mediante protocolos cifrados (TLS 1.2 o superior).
  2. Cifrado en reposo: los datos almacenados en la base de datos PostgreSQL están protegidos mediante cifrado en reposo proporcionado por el proveedor de infraestructura. Las copias de seguridad están igualmente cifradas.
  3. Cifrado de credenciales: las contraseñas de los usuarios se almacenan mediante funciones de hash criptográficas unidireccionales.
  4. Autenticación segura: sistema de autenticación basado en tokens JWT con renovación automática, bloqueo de cuenta tras intentos fallidos consecutivos, y políticas de contraseña robustas.
  5. Aislamiento de datos (multi-tenancy): arquitectura de aislamiento lógico que garantiza que cada organización accede exclusivamente a sus propios datos, implementada a nivel de modelo de datos, consultas y API.
  6. Validación de integridad en webhooks: verificación criptográfica (HMAC-SHA256) de todas las comunicaciones entrantes de servicios de terceros (Meta, Stripe).
  7. Control de acceso basado en roles: sistema de permisos que restringe el acceso a los datos según el rol del usuario dentro de la organización.
  8. Registro de auditoría: registro automatizado de accesos, operaciones sensibles y eventos de seguridad, con información de IP, user agent y timestamp.
  9. Cabeceras de seguridad HTTP: implementación de Content Security Policy (CSP), X-Frame-Options, X-Content-Type-Options y Strict-Transport-Security (HSTS).
  10. Limitación de tasa (rate limiting): protección contra abuso mediante limitación de peticiones por usuario y por organización.
  11. Copias de seguridad: copias de seguridad automatizadas de la base de datos con periodicidad diaria y retención conforme a las políticas del proveedor de infraestructura.

Medidas organizativas:

  1. Compromiso de confidencialidad formalizado con todo el personal con acceso a datos personales.
  2. Acceso a los sistemas de producción limitado al personal estrictamente necesario mediante el principio de mínimo privilegio.
  3. Procedimiento documentado de respuesta ante incidentes de seguridad.
  4. Revisión periódica de las medidas de seguridad y de los accesos a los sistemas.

n) Tratamiento mediante inteligencia artificial

Remmit utiliza modelos de inteligencia artificial de terceros para la prestación de las funcionalidades de asistente conversacional (ConversationEngine), copiloto del agente (KAI) y tareas auxiliares de procesamiento (clasificación, resumen, búsqueda semántica, reordenación de resultados y transcripción de audio). Los proveedores actuales son Anthropic, PBC (familia Claude), OpenAI, Inc. y Google LLC (Gemini API); el detalle de qué trata cada uno figura en la tabla de subencargados de la Política de Privacidad. En relación con este tratamiento:

  1. Los datos personales de los leads (nombre, preferencias, historial de conversación) se envían a las APIs de dichos proveedores exclusivamente para generar respuestas contextualizadas en el marco de la conversación activa o para las tareas auxiliares descritas, y siempre bajo el principio de minimización de datos.
  2. Todos los proveedores indicados, conforme a sus condiciones de servicio para clientes de API comerciales o de pago, no utilizan los datos enviados a través de su API para entrenar sus modelos de inteligencia artificial.
  3. Los datos se transmiten de forma cifrada (TLS) y no se almacenan de forma persistente en los sistemas de dichos proveedores más allá del tiempo necesario para procesar la solicitud, salvo los periodos de retención de seguridad establecidos en sus respectivas políticas (destinados a la detección de abusos y al cumplimiento de obligaciones legales).
  4. Las respuestas generadas por la inteligencia artificial se almacenan en los sistemas de Remmit como parte del historial de conversación.
  5. El Responsable puede desactivar la funcionalidad de inteligencia artificial en cualquier momento a través del panel de configuración de la plataforma, tanto de forma global como por conversación individual.

o) Transferencias internacionales de datos

Para la prestación del servicio, Remmit recurre a subencargados cuyos servidores o centros de procesamiento pueden estar ubicados fuera del Espacio Económico Europeo. Las transferencias internacionales se realizan con las siguientes garantías:

  1. Estados Unidos: las transferencias a subencargados establecidos en EE.UU. se amparan en el Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework) cuando el subencargado esté certificado bajo dicho marco, o en las Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea mediante Decisión de Ejecución (UE) 2021/914 en los demás casos. Las transferencias a Anthropic, PBC y a OpenAI, Inc. se amparan en las SCCs incorporadas en sus respectivos Data Processing Addendum comerciales. El resto de subencargados están certificados bajo el EU-US Data Privacy Framework; cuando un subencargado deje de estarlo, sus transferencias quedan amparadas por las SCCs de su acuerdo de tratamiento.
  2. En todo caso, Remmit verificará que el subencargado ofrece garantías adecuadas conforme al Capítulo V del RGPD antes de realizar cualquier transferencia.

El detalle de las transferencias internacionales y las garantías aplicables se recoge en el Anexo I del presente acuerdo.

p) Destino de los datos al finalizar la prestación

Una vez finalizada la relación contractual, por cualquier causa:

  1. Periodo de gracia: Remmit mantendrá los datos del Responsable accesibles durante un periodo de treinta (30) días naturales desde la fecha de finalización del contrato, durante el cual el Responsable podrá exportar sus datos a través de las herramientas de la plataforma.
  2. Supresión: transcurrido el periodo de gracia sin que el Responsable haya solicitado la devolución de los datos, Remmit procederá a la supresión definitiva de todos los datos personales del Responsable y de cualquier copia existente en sus sistemas, en un plazo máximo de treinta (30) días adicionales.
  3. Certificación: una vez completada la supresión, Remmit emitirá un certificado de destrucción que remitirá al Responsable al correo electrónico asociado a su cuenta.
  4. Excepción de conservación: no obstante lo anterior, Remmit podrá conservar una copia de los datos debidamente bloqueados mientras puedan derivarse responsabilidades de la ejecución de la prestación, y en todo caso durante los plazos de prescripción legalmente establecidos. Estos datos bloqueados no serán objeto de tratamiento alguno más allá de su puesta a disposición de las autoridades judiciales o administrativas competentes.
  5. Datos de facturación: los datos necesarios para el cumplimiento de obligaciones fiscales y contables se conservarán durante los plazos legalmente establecidos, con independencia de la finalización del contrato.

5. Obligaciones del responsable del tratamiento

Corresponde al Responsable:

  1. Garantizar que dispone de base legal suficiente para el tratamiento de los datos personales que introduce en la plataforma Remmit, incluyendo, cuando sea necesario, el consentimiento de los interesados.
  2. Informar a los interesados del tratamiento de sus datos y de la existencia de decisiones automatizadas, conforme a los artículos 13, 14 y 22 del RGPD.
  3. Configurar adecuadamente las instrucciones de tratamiento a través del panel de ajustes de la plataforma, incluyendo la configuración de la inteligencia artificial, los horarios de disponibilidad, las plantillas de mensajes y las reglas de automatización.
  4. No introducir en la plataforma categorías especiales de datos personales (artículo 9 RGPD) ni datos relativos a condenas e infracciones penales (artículo 10 RGPD).
  5. Atender en tiempo y forma las solicitudes de ejercicio de derechos de los interesados que le sean comunicadas por Remmit.
  6. Realizar, cuando proceda, una evaluación de impacto relativa a la protección de datos de las operaciones de tratamiento realizadas a través de la plataforma.
  7. Velar, de forma previa y durante todo el tratamiento, por el cumplimiento del RGPD por parte de Remmit, incluyendo la supervisión del tratamiento.
  8. Comunicar a Remmit cualquier circunstancia relevante que pueda afectar al tratamiento de los datos, incluyendo cambios en las finalidades del tratamiento o en las categorías de datos tratados.
  9. No utilizar la plataforma para el envío de comunicaciones comerciales no solicitadas (spam) ni para tratamientos de datos que infrinjan la normativa vigente.

6. Responsabilidad

6.1. Remmit responderá de los daños y perjuicios causados por el tratamiento cuando haya actuado al margen o en contra de las instrucciones legítimas del Responsable, o cuando haya incumplido las obligaciones que el RGPD establece específicamente para los encargados del tratamiento.

6.2. Remmit quedará exenta de responsabilidad si demuestra que no es responsable del hecho que haya causado los daños y perjuicios, conforme a lo dispuesto en el artículo 82 del RGPD.

6.3. Remmit se compromete a indemnizar y mantener indemne al Responsable frente a cualquier reclamación, sanción administrativa o daño que se derive directamente de un incumplimiento por parte de Remmit de las obligaciones establecidas en el presente acuerdo o en el RGPD.

6.4. La responsabilidad total acumulada de Remmit conforme al presente acuerdo se limitará en los términos establecidos en la sección 11 de los Términos y Condiciones del Servicio. En particular, dicha responsabilidad no podrá exceder el importe total abonado por el Responsable en los doce (12) meses anteriores al hecho causante de la responsabilidad. Durante periodos de prueba o fase beta en los que no se haya realizado pago alguno, la responsabilidad máxima de Remmit se limita a cero euros (0 EUR).

6.5. Las limitaciones de responsabilidad previstas en esta cláusula no se aplicarán en caso de dolo o negligencia grave por parte de Remmit, ni en los supuestos en que la ley imperativa no permita la limitación o exclusión de responsabilidad.

7. Legislación aplicable y jurisdicción

El presente acuerdo se rige por el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD), la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), y la demás normativa europea y española aplicable en materia de protección de datos personales.

Para la resolución de cualquier controversia derivada del presente acuerdo, las partes se someten a los Juzgados y Tribunales de la ciudad de Madrid (España), con renuncia expresa a cualquier otro fuero que pudiera corresponderles.

8. Modificaciones

Remmit podrá actualizar el presente acuerdo para adaptarlo a cambios normativos, a la incorporación de nuevos subencargados, o a modificaciones en los servicios prestados.

Cualquier modificación será notificada al Responsable a través del correo electrónico asociado a su cuenta y a través de la plataforma, con una antelación mínima de treinta (30) días naturales a su entrada en vigor.

El uso continuado de la plataforma tras la entrada en vigor de las modificaciones se entenderá como aceptación de las mismas. Si el Responsable no está de acuerdo con las modificaciones, podrá resolver el contrato conforme a lo establecido en los Términos y Condiciones del Servicio.

Anexo I — Lista de subencargados del tratamiento

La siguiente tabla recoge los subencargados del tratamiento autorizados a la fecha de entrada en vigor del presente acuerdo:

SubencargadoServicio prestadoDatos tratadosUbicaciónGarantías
Anthropic, PBCProcesamiento de lenguaje natural mediante IA (modelos Claude): asistente conversacional, copiloto del agente y tareas auxiliares de clasificación y resumenNombre del lead, historial de conversación, preferencias inmobiliarias, datos de propiedadesEstados UnidosCláusulas contractuales tipo (SCCs) — Decisión UE 2021/914
OpenAI, Inc.Procesamiento mediante IA: transcripción de mensajes de audio, generación de representaciones vectoriales (embeddings) para la búsqueda semántica, clasificación de intención, reordenación de resultados y, en las cuentas así configuradas, generación de respuestas del asistente y del copilotoContenido de mensajes de audio y de texto, historial de conversación e información de la base de conocimiento de la agenciaEstados UnidosCláusulas contractuales tipo (SCCs) — Decisión UE 2021/914; compromiso de no entrenamiento con datos de API
Google LLC (Gemini API)Procesamiento mediante IA para tareas auxiliares: reordenación por relevancia de los resultados de búsqueda en la base de conocimiento y clasificación de fechas de disponibilidadTexto del mensaje del lead e información de la base de conocimiento de la agenciaEstados UnidosEU-US Data Privacy Framework / SCCs; servicio de pago con compromiso de no entrenamiento con datos de API
Railway Corp.Alojamiento de infraestructura backend (servidores, PostgreSQL, Redis)Todos los datos almacenados en la plataformaEE.UU. / UEEU-US Data Privacy Framework / SCCs
Cloudinary Ltd.Almacenamiento y procesamiento de archivos multimediaImágenes y archivos cargados por el Responsable o recibidos de leadsEE.UU. / UEEU-US Data Privacy Framework / SCCs
Resend, Inc.Envío de correos electrónicos transaccionalesDirección de correo electrónico, nombre, contenido del emailEstados UnidosEU-US Data Privacy Framework / SCCs
Stripe, Inc.Procesamiento de pagos y gestión de suscripcionesDatos de facturación del Responsable. No accede a datos de leadsEstados UnidosEU-US Data Privacy Framework / SCCs
Meta Platforms, Inc.Infraestructura de mensajeria (WhatsApp, Instagram, Facebook)Número de teléfono, nombre de perfil, contenido de mensajesEE.UU. / UEEU-US Data Privacy Framework / SCCs
Vercel, Inc.Alojamiento de la aplicación frontendDatos de sesión del usuario. No almacena datos de leadsEE.UU. / CDN globalEU-US Data Privacy Framework / SCCs
Cloudflare, Inc.Gestión de DNS y protección de redDirecciones IP, metadatos de conexion. No accede al contenidoRed global distribuidaEU-US Data Privacy Framework / SCCs

Remmit se compromete a mantener actualizada esta lista y a notificar al Responsable cualquier cambio conforme al procedimiento establecido en la cláusula 4.f del presente acuerdo.

Anexo II — Medidas de seguridad específicas para el tratamiento mediante IA

En relación con el tratamiento de datos personales mediante modelos de inteligencia artificial, Remmit implementa las siguientes medidas adicionales:

  1. Minimización de datos en prompts: los datos personales enviados a las APIs de los proveedores de IA se limitan a los estrictamente necesarios para generar una respuesta contextualizada. No se envían datos de identificación fiscal, financieros ni credenciales del Responsable.
  2. No entrenamiento: Remmit utiliza exclusivamente las modalidades comerciales o de pago de las APIs de sus proveedores de IA, que conforme a sus condiciones de servicio no utilizan los datos de las solicitudes API para entrenar o mejorar sus modelos. Remmit no emplea niveles gratuitos de dichas APIs para el tratamiento de datos de leads.
  3. Retención limitada: los datos enviados a los proveedores de IA no se almacenan de forma persistente en sus sistemas más allá de lo necesario para el procesamiento de la solicitud y los periodos de retención de seguridad y prevención de abuso establecidos en sus respectivas políticas.
  4. Supervisión humana: el Responsable mantiene en todo momento la capacidad de desactivar la inteligencia artificial (tanto globalmente como por conversación individual), revisar las respuestas generadas, y corregir o complementar las interacciones del asistente virtual con los leads.
  5. Transparencia: cuando la inteligencia artificial se comunica con un lead, se identifica como sistema automatizado conforme al Reglamento Europeo de Inteligencia Artificial, salvo instrucción expresa del Responsable.
  6. Registro de actividad: todas las interacciones con la API de inteligencia artificial se registran en el sistema de observabilidad de Remmit (AILog), incluyendo la fecha, el tipo de tarea, el modelo utilizado, los tokens consumidos y el resultado.
  7. Limitación de uso: el uso de la inteligencia artificial está sujeto a los límites del plan contratado por el Responsable, lo que actúa como mecanismo de control del volumen de datos procesados.

Anexo III — Instrucciones documentadas del Responsable

De conformidad con el artículo 28.3.a) del RGPD, el Responsable instruye a Remmit para que realice las siguientes operaciones de tratamiento:

InstrucciónDescripción
Almacenamiento de datosAlmacenar los datos personales introducidos por el Responsable en la base de datos de la plataforma Remmit, incluyendo datos de leads, propietarios, clientes, inmuebles y usuarios de la organización.
Gestión de comunicacionesRecibir, almacenar y poner a disposición del Responsable los mensajes recibidos y enviados a través de WhatsApp Business API, Instagram Direct, Facebook Messenger y correo electrónico. Enviar mensajes por cuenta del Responsable a través de dichos canales.
Procesamiento mediante IAEnviar los datos estrictamente necesarios a la API del proveedor de inteligencia artificial para generar respuestas automatizadas en conversaciones con leads, sugerencias al agente mediante el copiloto, calificación de leads, generación de descripciones de inmuebles y análisis de actividad.
Calificación automatizadaCalcular y actualizar la puntuación de calificación (score) de cada lead en base a los datos de interacción, preferencias y actividad, con el fin de facilitar la priorización comercial del Responsable.
Generación de informesProcesar y agregar datos para generar estadísticas, métricas de rendimiento, recomendaciones e informes analiticos dentro de la plataforma.
Cruces de demandasComparar las demandas de búsqueda de los leads con las propiedades disponibles del Responsable y notificar las coincidencias relevantes.
Recordatorios y seguimientosEnviar recordatorios automáticos de citas (24h por email, 1h por WhatsApp) y seguimientos post-visita por cuenta del Responsable conforme a la configuración establecida.
Copias de seguridadRealizar copias de seguridad periódicas de los datos del Responsable para garantizar su disponibilidad y recuperación ante incidentes.
Portabilidad de datosA solicitud del Responsable, exportar los datos personales en formato CSV, JSON u otro formato estructurado y de lectura mecánica.
Supresión de datosA instrucción del Responsable o a la finalización del contrato, eliminar de forma segura e irreversible los datos personales y sus copias, conforme a lo establecido en la cláusula 4.p del presente acuerdo.

Cualquier instrucción adicional o modificación de las instrucciones anteriores se realizará a través del panel de configuración de la plataforma o mediante comunicación escrita al Encargado en privacy@remmit.app.

Última actualización: 23 de julio de 2026

Para cualquier consulta relacionada con el presente acuerdo, puede contactar con Remmit en: privacy@remmit.app