Data Processing Agreement (DPA)
Versión 1.0 · Actualizado en junio de 2026
El presente Acuerdo sobre el Tratamiento de Datos (DPA) regula el tratamiento de datos personales realizado por Hooki Pro de Daniele Pisu (info@hooki.pro) en calidad de Encargado del Tratamiento, por cuenta del Cliente en calidad de Responsable del Tratamiento, en el marco del uso de la plataforma Hooki Pro.
1. Objeto y duración
El presente DPA se aplica a todos los datos personales tratados por Hooki Pro en la prestación del servicio y permanece vigente durante toda la duración contractual, cesando automáticamente al finalizar o caducar la suscripción.
2. Naturaleza de los datos tratados
- Números de teléfono e identificadores de WhatsApp de los destinatarios
- Contenido de los mensajes de WhatsApp enviados/recibidos a través de la plataforma
- Multimedia adjunto a los mensajes (imágenes, documentos, audio)
- Datos de cuenta (email, credenciales cifradas)
- Datos de facturación (Customer ID de Stripe, ID de suscripción, metadatos de factura — la tarjeta no transita por Hooki)
- Registros técnicos y datos de sesión
3. Finalidad del tratamiento
Los datos se tratan exclusivamente para prestar el servicio Hooki Pro: gestión de las sesiones de WhatsApp, enrutamiento de los mensajes, envío de webhooks, almacenamiento del historial de conversaciones, gestión de las suscripciones y facturación mediante Stripe, y funcionalidades relacionadas.
4. Conservación de los datos
- Mensajes y multimedia: 90 días desde la recepción/envío
- Datos de cuenta tras la finalización: eliminados en un plazo de 30 días desde la finalización del contrato
- Registros técnicos: 30 días (rotación automática)
5. Medidas de seguridad
- Cifrado en reposo de la base de datos (disco cifrado en los servidores)
- Cifrado fuerte estándar del sector para las credenciales de WhatsApp
- Aislamiento de los datos por cliente garantizado a nivel del motor de base de datos
- Autenticación de dos factores (2FA) disponible para todos los roles
- Copias de seguridad cifradas off-site en proveedor certificado en la Unión Europea
- Acceso administrativo al servidor solo con claves criptográficas, nunca contraseñas
6. Subencargados (Sub-processor)
Hooki Pro recurre a los siguientes subencargados, todos operando en la Unión Europea o con garantías adecuadas de transferencia (SCC/DPF):
7. Transferencias fuera del EEE
Los datos se procesan principalmente dentro de la Unión Europea. Las transferencias fuera del EEE se producen para: (a) metadatos de navegación del frontend (Vercel, EE.UU.) y (b) procesamiento de pagos mediante Stripe Payments Europe Ltd. (Irlanda, con transferencias hacia EE.UU. cubiertas por SCC + EU-US Data Privacy Framework). Los datos de la tarjeta de pago nunca transitan por Hooki y los custodia exclusivamente Stripe (certificación PCI-DSS Level 1). La lista completa de subencargados está disponible en la página de Subencargados.
8. Derechos del interesado
El Cliente (Responsable) es responsable de gestionar las solicitudes de los interesados. Hooki Pro apoya el ejercicio de dichos derechos proporcionando herramientas de exportación y eliminación de datos disponibles en el panel de control o a petición en info@hooki.pro.
9. Notificación de violaciones
En caso de violación de datos personales, Hooki Pro notificará al Cliente en un plazo de 72 horas desde que tenga conocimiento, proporcionando la información necesaria para cumplir con las obligaciones de notificación previstas por el GDPR (art. 33-34).
10. Contacto
Para cualquier cuestión relativa al presente DPA: info@hooki.pro