Data Processing Addendum
· Last updated 2026-09-20Anexo de Tratamiento de Datos
Este DPA se aplica cuando Webbmi AB trata datos personales en nombre de un cliente empresarial (patrocinador de reclamaciones grupales, asesor, etc.) que actúa como responsable del tratamiento. Para los consumidores individuales, se aplica nuestra Política de Privacidad.
1. Roles
Usted (Cliente) es el responsable del tratamiento. Webbmi AB es el encargado del tratamiento. Cada parte cumple con el RGPD y las leyes de protección de datos aplicables.
2. Objeto y duración
Tratamiento de los datos personales necesarios para prestar el servicio de Claimance mientras su suscripción esté activa, más los periodos de conservación establecidos en nuestra Política de Privacidad.
3. Naturaleza y finalidad
Alojamiento, almacenamiento, visualización, transmisión, análisis y, de otra forma, el tratamiento de los Datos del Cliente para proporcionar el servicio, incluida la redacción, clasificación y empaquetado asistido por IA de la correspondencia del seguro.
4. Categorías de interesados y datos
- Interesados: Usuarios finales del cliente (reclamantes).
- Categorías de datos: Identidad, contacto, detalles de la reclamación, correspondencia de la aseguradora, metadatos de pago.
- Categorías especiales: Se podrán tratar datos de salud/médicos cuando sea estrictamente necesario para la reclamación. El Cliente es responsable de obtener cualquier consentimiento explícito requerido en virtud del Art. 9 del RGPD.
5. Subencargados
El Cliente autoriza a los subencargados enumerados en nuestra Política de Privacidad y en esta página. Damos un aviso de 30 días de adiciones y ofrecemos al Cliente el derecho a oponerse por motivos razonables de protección de datos.
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Supabase (managed Postgres, Auth, Storage) | Application database & file storage | EU (Frankfurt) |
| Cloudflare | CDN, DDoS protection, edge runtime | Global edge; EU origin |
| Lovable AI Gateway | Routing prompts to AI providers (OpenAI, Google) — no training on your data | EU/US |
| Postmark (ActiveCampaign) | Transactional email delivery & inbound parsing | US (DPF-certified) |
| Stripe / Paddle | Payment processing (only if you subscribe) | EU/US |
6. Seguridad
Mantenemos medidas técnicas y organizativas que incluyen: cifrado en tránsito (TLS 1.2+) y en reposo (AES-256 / cifrado autenticado para la bóveda de identidad), IAM de mínimo privilegio, acceso administrativo auditado, escaneo automático de dependencias, controladores de webhook firmados y un proceso documentado de respuesta a incidentes. Un resumen actual de las medidas está disponible bajo petición.
7. Transferencias internacionales
Para cualquier transferencia fuera de la UE/EEE, nos basamos en las Cláusulas Contractuales Tipo de la UE (2021) y, cuando corresponda, en el Marco de Privacidad de Datos UE-EE. UU.
8. Notificación de violación
Notificamos al Cliente una violación confirmada de datos personales que afecte a los Datos del Cliente sin demoras indebidas y, en cualquier caso, dentro de las 48 horas siguientes a tener conocimiento.
9. Asistencia
Asistimos al Cliente en la respuesta a las solicitudes de los interesados, la realización de EIPD y la consulta a las autoridades de supervisión, en la medida en que sea razonablemente necesario y proporcionado.
10. Auditorías
El Cliente podrá auditar nuestro cumplimiento una vez al año, con un preaviso de 30 días, o con mayor frecuencia si así lo exige una autoridad de supervisión o tras una violación de datos personales. Podemos cumplir con las obligaciones de auditoría proporcionando certificaciones e informes de terceros.
11. Devolución / eliminación
Tras la rescisión, a elección del Cliente, eliminaremos o devolveremos todos los Datos del Cliente en un plazo de 30 días, a menos que estemos legalmente obligados a conservarlos.
12. Responsabilidad y CTIs
La responsabilidad en virtud de este DPA se rige por los límites establecidos en los Términos de Servicio. Cuando se apliquen las CTIs, sus disposiciones de responsabilidad prevalecerán sobre esta cláusula en caso de conflicto.
13. Contacto
DPO / Contacto de Privacidad: info@claimance.ai