1.Las partes y el papel de cada una
Son parte de este contrato, por un lado, la agencia o profesional titular de la cuenta de Linkechat que lo acepta, en adelante el Responsable; y por otro José Carlos Andonaire Campos, persona natural domiciliada en Perú y titular de la plataforma Linkechat, con correo de contacto soporte@linkechat.com, en adelante el Encargado.
El Encargado actúa hoy como persona natural. Sus datos identificativos completos —documento de identidad y domicilio— no se publican por seguridad, pero se entregan al Responsable a simple petición escrita, y a la autoridad de protección de datos cuando lo requiera. Si la actividad se traslada a una sociedad constituida al efecto, el Encargado lo comunicará al Responsable con al menos treinta días de antelación; el Responsable podrá oponerse y resolver este contrato sin penalización.
El Responsable decide qué datos se tratan, de quién, con qué finalidad y durante cuánto tiempo. Determina también la base legítima del tratamiento frente a cada interesado y es quien responde ante ellos y ante la autoridad de control.
El Encargado trata esos datos por cuenta del Responsable y únicamente para prestarle el servicio. No decide sobre las finalidades ni sobre los medios esenciales del tratamiento, más allá de las decisiones técnicas propias de operar la plataforma.
Este contrato regula únicamente el tratamiento por cuenta del Responsable. El tratamiento de los datos del propio Responsable como usuario de Linkechat, en el que el Encargado actúa como responsable, se rige por la política de privacidad.
La aceptación de este contrato se registra con su versión, su huella digital, la fecha, la dirección IP y el navegador desde el que se aceptó, y sustituye a la firma manuscrita entre las partes.
2.Objeto y duración
El objeto es el tratamiento de datos personales que el Encargado realiza para que el Responsable pueda gestionar la presencia en LinkedIn de sus clientes: programar y publicar contenido, captar y clasificar contactos, mantener conversaciones y medir resultados.
El encargo dura lo que dure la relación de servicio entre las partes: se inicia con la aceptación de este contrato y termina con la baja de la cuenta del Responsable, sin perjuicio de las obligaciones de confidencialidad, que subsisten sin límite temporal.
La terminación del contrato de servicio activa las obligaciones de devolución o supresión previstas más abajo.
3.Naturaleza y finalidad del tratamiento
La finalidad es exclusivamente la prestación del servicio contratado. El Encargado no usa los datos del Responsable ni de sus clientes para fines propios, no los cede a terceros salvo a los subencargados enumerados en este contrato, y no los emplea para entrenar modelos propios ni para elaborar productos derivados.
Las operaciones de tratamiento que comprende el encargo son las siguientes.
- Recogida de datos de perfiles, comentarios y mensajes de LinkedIn a través de la conexión con la cuenta autorizada.
- Conservación y organización de esos datos en la base de datos de la plataforma.
- Generación asistida de textos de publicaciones y de mensajes a partir del contexto de la marca, cuando el Responsable usa esa función.
- Publicación y programación de contenido en las cuentas y páginas conectadas, en nombre de su titular.
- Envío de mensajes privados, respuestas a comentarios, invitaciones y seguimientos en LinkedIn, en los flujos que el Responsable configure.
- Envío de correo electrónico a las personas invitadas a un portal de cliente y al propio Responsable.
- Cálculo de métricas, informes y clasificación de contactos.
- Alojamiento, copias de seguridad, registro de actividad y soporte técnico.
4.Tipos de datos y categorías de interesados
Las categorías de interesados cuyos datos se tratan son estas.
- Leads: personas que interactúan con las publicaciones o los recursos del Responsable o de sus clientes. Se tratan nombre y apellidos, imagen de perfil, dirección del perfil de LinkedIn, titular profesional, empresa, cargo, país y localidad, grado de conexión, el texto del comentario o del mensaje con el que entraron, la fecha, el estado que se les asigne, las notas internas y, cuando la propia persona lo facilita, su dirección de correo electrónico.
- Contactos y destinatarios en LinkedIn: personas a las que se envían mensajes, invitaciones o seguimientos, y personas con las que se mantiene una conversación. Se tratan sus datos de perfil públicos y el contenido de los mensajes intercambiados.
- Miembros del portal de cliente: personas a las que el Responsable invita al portal de uno de sus clientes. Se tratan su dirección de correo electrónico, el permiso asignado, la fecha de invitación, la fecha del último acceso y el registro de sus decisiones sobre las publicaciones y sus notas sobre los contactos.
- Titulares de las cuentas de LinkedIn gestionadas: los clientes del Responsable y las personas cuyos perfiles o páginas se operan. Se tratan los datos de su perfil, el contenido publicado y las métricas asociadas.
5.Datos que no deben tratarse aquí
La plataforma no está diseñada para tratar categorías especiales de datos —origen étnico, opiniones políticas, convicciones religiosas, afiliación sindical, datos genéticos o biométricos, datos de salud, vida u orientación sexual—, ni datos de menores de edad, ni datos relativos a condenas o infracciones penales.
El Responsable se abstiene de introducirlos en la plataforma, incluso en campos libres como las notas sobre un contacto. Si lo hace, asume las consecuencias y responde de la evaluación de impacto y de las medidas adicionales que ese tratamiento exija.
6.Tratamiento solo bajo instrucciones del Responsable
El Encargado trata los datos personales únicamente siguiendo instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales.
A estos efectos, son instrucciones documentadas del Responsable: este contrato, las condiciones de contratación, la configuración que el Responsable establece en la plataforma, y cada acción que ejecuta a través de la aplicación, de la interfaz de programación o de una integración externa conectada por MCP. Toda acción disparada con las credenciales del Responsable se considera instruida por él.
El Encargado informará al Responsable si, en su opinión, una instrucción infringe la normativa de protección de datos aplicable, y podrá suspender su ejecución hasta que se aclare.
Si el Encargado quedara obligado por ley a tratar los datos más allá de estas instrucciones, informará al Responsable antes de hacerlo, salvo que esa misma ley se lo prohíba por razones de interés público.
El Encargado no comunica los datos a terceros ni los usa para fines propios. En particular, no los usa para publicidad, ni para elaborar perfiles ajenos al servicio, ni los pone a disposición de otros clientes de la plataforma.
7.Garantía de autorización del Responsable
Esta cláusula es esencial: sin ella, el Encargado no prestaría el servicio.
El Responsable garantiza que tiene autorización expresa, vigente y demostrable de la persona o entidad titular de cada cuenta de LinkedIn que conecta u opera a través de la plataforma, y que esa autorización cubre publicar en su nombre, enviar mensajes e invitaciones desde su cuenta y acceder a sus conversaciones y a sus contactos.
El Responsable garantiza además que dispone de base legítima suficiente para el tratamiento de todos los datos personales que introduce, importa o hace recoger a través de la plataforma, incluidos los de los leads y los contactos, y que ha informado a los interesados en los términos que exige la normativa aplicable, indicando también que se apoya en un proveedor tecnológico para tratarlos.
El Responsable garantiza que las personas a las que invita a un portal de cliente están autorizadas por el titular de esa cuenta para acceder a su contenido y a sus contactos, y que retirará el acceso cuando esa autorización decaiga.
El Responsable garantiza que el uso que hace de la plataforma respeta las condiciones de uso de LinkedIn y de cualquier otra plataforma sobre la que actúe.
El Responsable mantiene indemne al Encargado frente a cualquier reclamación, sanción, indemnización o coste de defensa que provenga del incumplimiento de estas garantías, incluidas las reclamaciones de sus propios clientes, de los interesados o de una autoridad de control.
El Encargado no verifica esas autorizaciones y no está en condiciones de hacerlo: no tiene relación con el titular de la cuenta gestionada. Puede, en cambio, suspender el servicio de forma inmediata si recibe indicios razonables de que una cuenta se está operando sin autorización.
8.Confidencialidad
El Encargado mantiene la confidencialidad de todos los datos a los que accede en virtud de este contrato, y esa obligación subsiste después de terminada la relación.
El Encargado garantiza que las personas autorizadas a tratar los datos —empleados, colaboradores o proveedores— se han comprometido expresamente a respetar la confidencialidad, o están sujetas a un deber legal equivalente.
El acceso interno a los datos de un Responsable se limita a lo necesario para operar el servicio, resolver una incidencia o cumplir una obligación legal.
9.Medidas de seguridad
El Encargado aplica medidas técnicas y organizativas apropiadas al riesgo. Las principales, hoy vigentes, son las siguientes.
- Aislamiento por titular: todo dato operativo cuelga del identificador del Responsable, y las consultas del portal se acotan además a las cuentas de LinkedIn asignadas a cada cliente gestionado. Un recorte vacío devuelve vacío en vez de devolverlo todo.
- Políticas de seguridad a nivel de fila en la base de datos, y comprobación de permisos en el servidor para las rutas que se ejecutan con credenciales de servicio.
- Separación entre quién actúa y de quién son los datos: el miembro de un portal actúa con su propia identidad y solo puede leer y escribir lo que su permiso permite, sobre una lista blanca cerrada de operaciones.
- Comprobación del dominio de entrada: el portal servido en el subdominio de una agencia solo entrega datos de esa agencia, aunque la persona esté invitada en varias.
- Credenciales de LinkedIn fuera de la plataforma: la sesión de la cuenta gestionada vive en el proveedor de conexión, no en la base de datos del Encargado.
- Contraseñas nunca almacenadas en claro: las del portal se generan, se muestran una sola vez a quien las genera y a partir de ahí viven cifradas en el proveedor de autenticación.
- Tokens de integración externa verificables, caducables y revocables, con registro del token con el que se ejecutó cada acción.
- Cifrado en tránsito, copias de seguridad gestionadas por el proveedor de base de datos y registro de actividad de los accesos y de las operaciones relevantes.
- Registro de aceptaciones legales de solo añadir, con huella criptográfica del texto aceptado.
10.Subencargados
El Responsable autoriza de forma general al Encargado a recurrir a subencargados para la prestación del servicio. El Encargado les impone por contrato obligaciones de protección de datos equivalentes a las de este documento y responde de su actuación como de la propia.
Los subencargados actualmente utilizados son estos.
- Supabase: base de datos, autenticación y almacenamiento de archivos.
- Vercel: alojamiento y ejecución de la aplicación.
- Unipile: conexión con LinkedIn, desde donde se leen perfiles, comentarios y mensajes y desde donde se publica y se envía.
- Anthropic: generación asistida de textos a partir del contexto que el Responsable configura.
- Resend: envío de correo electrónico transaccional.
- PayPal: procesamiento de los pagos del Responsable. Trata datos del Responsable como titular de la suscripción, no datos de los interesados del encargo.
11.Cambios de subencargado y transferencias internacionales
El Encargado informará al Responsable con al menos 30 días de antelación de la incorporación o sustitución de un subencargado, por correo electrónico y actualizando la lista anterior. El Responsable puede oponerse por motivos razonables dentro de ese plazo; si la oposición impide prestar el servicio, cualquiera de las partes puede resolver el contrato sin penalización, con devolución de la parte proporcional no consumida.
Los subencargados enumerados prestan servicios en la nube y pueden tratar los datos fuera del país del Responsable. Cuando la normativa aplicable lo exija, esas transferencias se amparan en los mecanismos legalmente previstos, como las cláusulas contractuales tipo o una decisión de adecuación, complementadas con las garantías adicionales que procedan.
A petición del Responsable, el Encargado le facilitará información sobre el mecanismo aplicable a cada transferencia.
12.Asistencia al Responsable
El Encargado asiste al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, en el cumplimiento de sus obligaciones.
Derechos de los interesados: si un interesado dirige al Encargado una solicitud de acceso, rectificación, supresión, limitación, portabilidad u oposición relativa a datos tratados por encargo, el Encargado no la resolverá por su cuenta. La trasladará al Responsable sin dilación indebida, con los datos necesarios para identificarla, y le prestará la asistencia técnica razonable para atenderla dentro de plazo. Es el Responsable quien decide y quien responde al interesado.
La plataforma permite al Responsable localizar, exportar, rectificar y eliminar los datos de un interesado sin necesidad de intervención del Encargado. Cuando eso no baste, el Encargado ejecutará la operación siguiendo su instrucción escrita.
El Encargado asiste también al Responsable en la evaluación de impacto y en la consulta previa a la autoridad de control, cuando procedan, facilitando la información técnica del tratamiento que obre en su poder.
El Encargado pone a disposición del Responsable la información necesaria para demostrar el cumplimiento de estas obligaciones.
13.Violaciones de seguridad
Si el Encargado tiene conocimiento de una violación de la seguridad de los datos personales tratados por encargo, se lo notificará al Responsable sin dilación indebida por correo electrónico a la dirección de su cuenta, y en todo caso dentro de las 48 horas siguientes a tener constancia de ella.
La notificación incluirá, con la información disponible en ese momento, la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas para ponerle remedio y mitigar sus efectos. Si no fuera posible facilitarlo todo de una vez, se irá completando sin más demora.
La notificación a la autoridad de control y, en su caso, a los interesados corresponde al Responsable. El Encargado le prestará la cooperación razonable para hacerla.
El Encargado documenta internamente las violaciones de seguridad de las que tiene constancia y las medidas correctoras aplicadas.
14.Devolución o supresión al terminar
Terminada la prestación del servicio, el Responsable elige entre la devolución de los datos y su supresión. Debe comunicarlo a soporte@linkechat.com dentro de los 30 días siguientes a la terminación.
Si elige la devolución, el Encargado le entregará los datos tratados por encargo en un formato estructurado y de uso común, dentro de un plazo razonable.
Si elige la supresión, o si transcurre ese plazo sin comunicación, el Encargado suprimirá los datos tratados por encargo, salvo aquellos que deba conservar por obligación legal, en cuyo caso los bloqueará y los mantendrá a disposición exclusiva de las autoridades competentes durante el plazo de prescripción correspondiente.
Conviene distinguirlo de dos operaciones que el Responsable ejecuta él mismo dentro de la plataforma y que no son una supresión. Al desvincular una cuenta de LinkedIn, sus registros de conexión se eliminan y los leads y las publicaciones con recurso se archivan: se conservan, aunque el Responsable deje de verlos. Al archivar un cliente gestionado, su ficha se conserva porque es lo que permite saber a quién pertenecía cada publicación, y su portal se apaga cortando el acceso al instante. Ninguna de las dos borra los datos: la supresión definitiva requiere la instrucción de esta cláusula.
El registro de aceptaciones legales queda excluido de la supresión: es la prueba de quién aceptó qué y no puede eliminarse sin destruir la evidencia que ampara a ambas partes. Se conserva durante el plazo de prescripción de las acciones derivadas de este contrato.
15.Auditoría y registro de evidencias
El Encargado pone a disposición del Responsable la información necesaria para acreditar el cumplimiento de este contrato y permite y contribuye a la realización de auditorías, incluidas inspecciones, por el Responsable o por un auditor que este mande.
Las auditorías se avisarán con al menos 30 días de antelación, se realizarán en horario laboral, no más de una vez al año salvo que medie un incidente de seguridad o un requerimiento de la autoridad de control, y sin afectar a la confidencialidad de los datos de otros clientes de la plataforma. Los costes de la auditoría corren a cargo del Responsable, salvo que revele un incumplimiento imputable al Encargado.
La plataforma mantiene un registro de aceptaciones legales que es de solo añadir: una vez escrita, una aceptación no se puede modificar ni borrar, y la base de datos rechaza el intento. De cada aceptación se conserva el documento, su versión, la huella criptográfica del texto exacto que se mostró, quién lo aceptó, en qué pantalla, por qué método, la fecha, la dirección IP y el navegador.
Esa huella se calcula del contenido del documento, no de su número de versión. Si un texto se modificara sin cambiar de versión, las firmas anteriores dejarían de coincidir con el documento vigente y la discrepancia sería visible en una auditoría. Es exactamente para lo que existe.
El Encargado registra también qué integración externa ejecutó cada acción realizada por interfaz de programación, y la plataforma conserva el autor de las decisiones tomadas dentro de un portal de cliente.
16.Responsabilidad y ley aplicable
Cada parte responde de los daños que cause por el incumplimiento de sus propias obligaciones bajo este contrato y bajo la normativa de protección de datos aplicable.
El Responsable responde en particular de la licitud del tratamiento, de la información a los interesados, de la base legítima invocada y de las garantías de autorización recogidas en este contrato.
Los límites de responsabilidad pactados en los términos del servicio y en las condiciones de contratación se aplican a este contrato, salvo en aquello que la normativa imperativa no permita limitar.
Este contrato se rige por la ley peruana, en particular por la Ley 29733 de Protección de Datos Personales y su reglamento, y por la normativa de protección de datos que resulte aplicable al tratamiento cuando el Responsable o los interesados estén sujetos a otra. Cualquier controversia se somete a los tribunales de Lima, Perú.
Para cualquier cuestión relativa a este contrato, el canal es soporte@linkechat.com.