Cómo cumplimos el RGPD.
Bedel atiende por WhatsApp a residentes, familias y personal de colegios mayores y residencias. Aquí está, en claro, cómo protegemos sus datos y cómo cumplimos el Reglamento (UE) 2016/679 (RGPD) y la LOPDGDD. Sin promesas que el sistema no cumpla.
- Datos alojados en la Unión Europea (Irlanda / Dublín).
- Cifrado en tránsito (TLS); cifrado de aplicación (AES-256-GCM) en denuncias, notas de alergias y credenciales.
- Contrato de Encargo del Tratamiento (DPA, art. 28) firmable.
- Derecho al olvido real y exportación de datos.
- Subprocesadores declarados, con Cláusulas Contractuales Tipo donde aplica.
- Notificación de brechas en menos de 72 h (art. 33).
- Canal de denuncias cifrado y confidencial (Ley 3/2022).
- Aviso de IA y posibilidad de escalar a una persona del centro.
1Responsable y encargado (art. 28)
El responsable de los datos es el centro (colegio mayor o residencia). Bedel actúa como encargado del tratamiento por su cuenta, tratando los datos solo conforme a sus instrucciones documentadas.
Encargado: Miguel Gamboa Sánchez (nombre comercial Bedel), NIF 47402408Y, Abegondo (A Coruña). La relación se formaliza con un Contrato de Encargo del Tratamiento (DPA) conforme al art. 28 del RGPD.
2Qué datos tratamos y con qué base
Interesados: residentes/colegiales, sus familiares y el personal del centro. Datos: identificativos (nombre, teléfono, email, habitación, curso), el contenido de las conversaciones de WhatsApp, incidencias, reservas de comedor y valoraciones.
Base de licitud: la ejecución del contrato entre el residente y el centro (art. 6.1.b) y el interés legítimo del centro en atender y proteger a sus residentes.
Categorías especiales (art. 9): datos de salud (alérgenos y dietas por enfermedad) y el contenido del canal de denuncias. El art. 9 prohíbe tratarlos salvo excepción, así que aquí la base es el consentimiento explícito de la persona (art. 9.2.a), que recaba y conserva el centro; sin él, el dato no debe registrarse. Se guardan con acceso restringido —sólo la propia persona y quien del equipo lo necesita para el comedor— y se excluyen del análisis interno de mejora, que se realiza sobre datos sin identificar. Además, tanto el contenido del canal de denuncias como las notas de la ficha de alergias —donde está el detalle clínico— llevan cifrado de aplicación (AES-256-GCM): si alguien accediera a la base de datos, seguirían sin poder leerse.
3Tus derechos, y cómo ejercerlos
Puedes ejercer los derechos de acceso, rectificación, supresión (olvido), oposición, limitación y portabilidad. Escribe al centro o a miguel@bedel.es; respondemos en un máximo de 30 días. Si crees que no se respetan, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
El derecho al olvido es real: al ejercerlo se eliminan de verdad la ficha, las conversaciones, los mensajes y el teléfono; el histórico de mantenimiento del centro se conserva ya anonimizado. El centro puede además exportar los datos en formato abierto.
4Medidas de seguridad (art. 32)
- Cifrado en reposo (AES-256-GCM): del canal de denuncias, de las notas de la ficha de alergias y de las credenciales de mensajería. En denuncias es fail-closed: sin la clave, el sistema no las guarda. En alergias no lo es a propósito — impedir que cocina registre una alergia sería más peligroso que guardarla.
- Cifrado en tránsito (TLS): en todas las comunicaciones; los documentos privados se comparten con enlaces que caducan.
- Autenticidad de los mensajes: cada mensaje entrante se valida con su firma criptográfica; los no firmados se rechazan.
- Aislamiento por centro: control de acceso a nivel de base de datos (RLS) y por rol; cada centro solo ve sus datos.
- Verificación anti-suplantación: los residentes se verifican con un código de un solo uso, con límite anti fuerza bruta.
- Auditoría: se registran los accesos al canal de denuncias y los intentos de verificación.
5Tratamiento mediante inteligencia artificial
Para entender y redactar las respuestas usamos un modelo de lenguaje de un proveedor especializado, que actúa como subprocesador y no entrena sus modelos con los mensajes que le enviamos, y procesamos el mínimo contenido necesario. El contenido del canal de denuncias se gestiona por un canal cifrado aparte y no pasa por la IA.
La primera vez que Bedel responde en una conversación, avisa de que es un asistente automático. Cualquiera puede escribir HUMANO para hablar con una persona. Bedel no toma decisiones con efecto jurídico de forma únicamente automatizada (art. 22): el caso se deriva a una persona del centro.
6Subprocesadores
Recurrimos a un número reducido de proveedores, todos con las mismas garantías. Comunicamos con antelación cualquier cambio.
| Proveedor | Función | Ubicación | Garantía |
|---|---|---|---|
| Base de datos y almacenamiento | Datos del centro, autenticación y ficheros | Unión Europea (Irlanda) | — |
| Mensajería WhatsApp | WhatsApp Business Cloud API (Meta Platforms Ireland) | Unión Europea (Irlanda) | — |
| Alojamiento de la aplicación | Ejecución del panel y de las funciones | Unión Europea (Dublín) | — |
| Modelo de inteligencia artificial | Generación de las respuestas del asistente | EE. UU. | SCC · sin entrenamiento |
| Correo transaccional | Avisos operativos por email | EE. UU. | SCC |
7Transferencias internacionales
La mayoría de los datos se tratan en la Unión Europea. Las transferencias a EE. UU. (modelo de IA y correo transaccional) se amparan en las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión (UE) 2021/914) y en medidas suplementarias posteriores a Schrems II: cifrado, no entrenamiento del modelo y minimización de los datos enviados.
8Conservación y canal de denuncias
Los datos se conservan mientras dure la relación con el centro y durante los plazos que la ley obliga; se suprimen a petición (derecho al olvido).
El canal de denuncias (Ley 3/2022) permite el envío anónimo; el relato se guarda cifrado y el aviso a Dirección informa solo de la categoría, nunca del contenido. Tiene su propio plazo (de 1 a 10 años, según fije el centro), tras el cual el sistema lo destruye automáticamente.
9Brechas de seguridad
Ante una violación de seguridad de datos personales, notificamos al centro sin dilación indebida y en menos de 72 horas (art. 33), con la información necesaria para que cumpla sus obligaciones.
Para el detalle jurídico vinculante —DPA, registro de actividades de tratamiento (ROPA), transferencias— consulta la documentación legal y la política de privacidad. ¿Dudas de protección de datos? miguel@bedel.es o media hora con quien lo ha montado.