Protección de datos

Cómo cumplimos el RGPD.

Bedel atiende por WhatsApp a residentes, familias y personal de colegios mayores y residencias. Aquí está, en claro, cómo protegemos sus datos y cómo cumplimos el Reglamento (UE) 2016/679 (RGPD) y la LOPDGDD. Sin promesas que el sistema no cumpla.

Resumen de conformidad
  • Datos alojados en la Unión Europea (Irlanda / Dublín).
  • Cifrado en tránsito (TLS) y en reposo (AES-256) de los datos sensibles.
  • Contrato de Encargo del Tratamiento (DPA, art. 28) firmable.
  • Derecho al olvido real y exportación de datos.
  • Subprocesadores declarados, con Cláusulas Contractuales Tipo donde aplica.
  • Notificación de brechas en menos de 72 h (art. 33).
  • Canal de denuncias cifrado y confidencial (Ley 3/2022).
  • Aviso de IA e intervención humana siempre disponible.

1Responsable y encargado (art. 28)

El responsable de los datos es el centro (colegio mayor o residencia). Bedel actúa como encargado del tratamiento por su cuenta, tratando los datos solo conforme a sus instrucciones documentadas.

Encargado: Miguel Gamboa Sánchez (nombre comercial Bedel), NIF 47402408Y, Abegondo (A Coruña). La relación se formaliza con un Contrato de Encargo del Tratamiento (DPA) conforme al art. 28 del RGPD.

2Qué datos tratamos y con qué base

Interesados: residentes/colegiales, sus familiares y el personal del centro. Datos: identificativos (nombre, teléfono, email, habitación, curso), el contenido de las conversaciones de WhatsApp, incidencias, reservas de comedor y valoraciones.

Base de licitud: la ejecución del contrato entre el residente y el centro (art. 6.1.b) y el interés legítimo del centro en atender y proteger a sus residentes.

Categorías especiales (art. 9): datos de salud (alérgenos y dietas por enfermedad) y el contenido del canal de denuncias. Reciben protección reforzada —cifrado y acceso restringido— y se excluyen del análisis interno de mejora, que se realiza sobre datos sin identificar.

3Tus derechos, y cómo ejercerlos

Puedes ejercer los derechos de acceso, rectificación, supresión (olvido), oposición, limitación y portabilidad. Escribe al centro o a miguel@bedel.es; respondemos en un máximo de 30 días. Si crees que no se respetan, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).

El derecho al olvido es real: al ejercerlo se eliminan de verdad la ficha, las conversaciones, los mensajes y el teléfono; el histórico de mantenimiento del centro se conserva ya anonimizado. El centro puede además exportar los datos en formato abierto.

4Medidas de seguridad (art. 32)

  • Cifrado en reposo (AES-256-GCM): del canal de denuncias y de las credenciales de mensajería; el sistema no opera sin la clave (fail-closed).
  • Cifrado en tránsito (TLS): en todas las comunicaciones; los documentos privados se comparten con enlaces que caducan.
  • Autenticidad de los mensajes: cada mensaje entrante se valida con su firma criptográfica; los no firmados se rechazan.
  • Aislamiento por centro: control de acceso a nivel de base de datos (RLS) y por rol; cada centro solo ve sus datos.
  • Verificación anti-suplantación: los residentes se verifican con un código de un solo uso, con límite anti fuerza bruta.
  • Auditoría: se registran los accesos al canal de denuncias y los intentos de verificación.

5Tratamiento mediante inteligencia artificial

Para entender y redactar las respuestas usamos el modelo Claude, de Anthropic, que actúa como subprocesador. Anthropic no entrena sus modelos con los mensajes que le enviamos, y procesamos el mínimo contenido necesario. El contenido del canal de denuncias se gestiona por un canal cifrado aparte y no pasa por la IA.

La primera vez que Bedel responde en una conversación, avisa de que es un asistente automático. Cualquiera puede escribir HUMANO para hablar con una persona. Bedel no toma decisiones con efecto jurídico de forma únicamente automatizada (art. 22): siempre hay escalado a una persona del centro.

6Subprocesadores

Recurrimos a un número reducido de proveedores, todos con las mismas garantías. Comunicamos con antelación cualquier cambio.

ProveedorFunciónUbicaciónGarantía
Supabase Inc.Base de datos, autenticación y almacenamientoUnión Europea (Irlanda)
Meta Platforms Ireland Ltd.Mensajería (WhatsApp Business Cloud API)Unión Europea (Irlanda)
Vercel Inc.Alojamiento de la aplicaciónUnión Europea (Dublín)
Anthropic PBCModelo de inteligencia artificial (Claude)EE. UU.SCC · sin entrenamiento
Resend Inc.Correo transaccional (avisos operativos)EE. UU.SCC

7Transferencias internacionales

La mayoría de los datos se tratan en la Unión Europea. Las transferencias a EE. UU. (Anthropic y Resend) se amparan en las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión (UE) 2021/914) y en medidas suplementarias posteriores a Schrems II: cifrado, no entrenamiento del modelo y minimización de los datos enviados.

8Conservación y canal de denuncias

Los datos se conservan mientras dure la relación con el centro y durante los plazos que la ley obliga; se suprimen a petición (derecho al olvido).

El canal de denuncias (Ley 3/2022) permite el envío anónimo; el relato se guarda cifrado y el aviso a Dirección informa solo de la categoría, nunca del contenido. Tiene su propio plazo (de 1 a 10 años, según fije el centro), tras el cual el sistema lo destruye automáticamente.

9Brechas de seguridad

Ante una violación de seguridad de datos personales, notificamos al centro sin dilación indebida y en menos de 72 horas (art. 33), con la información necesaria para que cumpla sus obligaciones.

Para el detalle jurídico vinculante —DPA, registro de actividades de tratamiento (ROPA), transferencias— consulta la documentación legal y la política de privacidad. ¿Dudas de protección de datos? miguel@bedel.es.