Legal Act. 4 de septiembre de 2026

Acuerdo de Encargado del Tratamiento (DPA)

Tratamiento de datos personales por cuenta del Cliente (art. 28 RGPD)

El presente Acuerdo de Encargado de Tratamiento ("DPA") forma parte integrante de los Términos de Servicio (/terminos) y regula las obligaciones de AIGiner S.L. ("Encargado") cuando trata datos personales por cuenta del Cliente ("Responsable") en virtud del artículo 28 del Reglamento (UE) 2016/679 (RGPD). En caso de conflicto entre los Términos y este DPA respecto del tratamiento de datos personales, prevalecerá este DPA.

Estructura del documento: el DPA cuenta con tres anexos. El Anexo I describe la naturaleza del tratamiento (operaciones, datos, interesados); el Anexo II recoge la relación de subencargados (con enlace a la lista pública); el Anexo III detalla las medidas técnicas y organizativas aplicadas conforme al art. 32 RGPD.

1. Partes y aceptación

Responsable: el Cliente que contrata el Servicio.

Encargado: AIGiner S.L., CIF B93819753, Gran Via de Carles III, 98, 08028 Barcelona, España.

Contacto de protección de datos: [email protected]. AIGiner no ha designado un Delegado de Protección de Datos conforme al art. 37 RGPD porque su tratamiento no se encuentra en los supuestos que lo exigen; esa dirección es el buzón por el que se canalizan las solicitudes formales del Responsable y las notificaciones de este DPA.

Este DPA se entiende aceptado por el Responsable mediante la contratación del Servicio. Para clientes que requieran firma específica (planes Max, Concerto Local, sectores regulados) se firmará versión PDF equivalente con valor probatorio.

2. Objeto y duración

El Encargado tratará datos personales por cuenta del Responsable exclusivamente con la finalidad de prestar el Servicio descrito en los Términos. La duración del tratamiento coincide con la vigencia del contrato más el periodo de devolución de datos (30 días) y los plazos legales mínimos de conservación cuando apliquen.

3. Anexo I, Detalle del tratamiento

AspectoDescripción
OperacionesRecogida, registro, organización, estructuración, conservación, consulta, utilización por modelos de lenguaje, transcripción de grabaciones de voz, comunicación a sub-encargados, supresión.
Categorías de datosDatos identificativos, contacto profesional, datos comerciales del cliente del Responsable, comunicaciones (correo y chat), grabaciones de voz dictadas en la aplicación y sus transcripciones, datos económicos y de facturación, datos de personal cuando se conecten, identificadores de los Usuarios y eventualmente sus comunicaciones internas, y los datos técnicos de los equipos donde el Responsable instale la aplicación de escritorio o un agente (identificador de equipo, sistema operativo, versión).
Categorías de interesadosEmpleados del Responsable, clientes finales del Responsable, proveedores y contactos comerciales del Responsable, candidatos a procesos de selección cuando se conecte el módulo de recursos humanos.
Categorías especiales (art. 9 RGPD)No se tratarán salvo que el Responsable lo configure expresamente y se haya formalizado adenda específica con condiciones reforzadas (evaluación de impacto + cifrado adicional + restricción de subencargados). La grabación de voz se trata solo para transcribirla: no se realiza reconocimiento de locutor ni ningún otro tratamiento biométrico dirigido a identificar a una persona.
FinalidadEjecutar las tareas administrativas que el Responsable indique a los agentes (responder correos, redactar propuestas, generar informes, conciliar pagos, gestionar ausencias, etc.).
DuraciónVigencia del contrato + 30 días de devolución + plazos de conservación legal cuando apliquen.
NaturalezaTratamiento automatizado en infraestructura cloud compartida en la UE, con asistencia humana para las aprobaciones críticas. En Concerto Local, el tratamiento ocurre en la infraestructura del Responsable, y solo alcanza a la nube lo que él delegue expresamente.

4. Obligaciones del Encargado (art. 28 RGPD)

El Encargado se obliga a:

  • Tratar los datos únicamente siguiendo instrucciones documentadas del Responsable, incluidas las indicadas en los Términos, en este DPA y las que el Responsable comunique posteriormente por canales formales.
  • Garantizar que las personas autorizadas a tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a obligación legal de confidencialidad equivalente.
  • Aplicar las medidas técnicas y organizativas del Anexo III.
  • Respetar las condiciones de subcontratación del apartado 5 (Anexo II).
  • Asistir al Responsable, en la medida de lo posible y mediante medidas técnicas y organizativas apropiadas, en el cumplimiento de su obligación de responder a las solicitudes de ejercicio de derechos de los interesados.
  • Asistir al Responsable a garantizar el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD (seguridad, brechas, evaluaciones de impacto, consultas previas).
  • A elección del Responsable, suprimir o devolver todos los datos personales una vez finalice la prestación, y suprimir las copias existentes salvo que la legislación aplicable obligue a conservarlas.
  • Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28, así como permitir y contribuir a auditorías conforme al apartado 7.
  • Notificar inmediatamente al Responsable cuando, en su opinión, una instrucción infrinja el RGPD u otra normativa de protección de datos.

5. Anexo II, Subcontratación

El Responsable autoriza con carácter general la subcontratación de los sub-encargados publicados en /sub-encargados. La lista pública se considera incorporada a este DPA por referencia y se actualiza conforme avance el producto. El cuadro siguiente es un resumen; en caso de discrepancia prevalece la lista pública, que es la que se mantiene al día.

5.1 Lista resumen actual

SubencargadoFinalidadUbicaciónMecanismo de transferencia
Proveedor de inferencia LLMModelos de lenguaje de tercero bajo licencia (alias Symphony, Sonata, Prelude) y transcripción de voz.Infraestructura soberana en la UEProcesamiento 100 % en la UE, sin transferencia internacional. DPA art. 28 + retención cero + no-entrenamiento
SupabaseBase de datos Postgres + autenticaciónIrlanda · eu-west-1 (UE)Hosting en UE, sin transferencia internacional
ContaboHosting servidores aplicaciónFrancia · Lauterbourg, Grand Est (UE)Hosting en UE, sin transferencia internacional
StripeProcesamiento de pagos y facturaciónIrlanda + Estados UnidosSCCs + Stripe DPA
ResendEnvío del correo transaccional del servicioEstados UnidosSCCs + DPA de Resend
CloudflareRed de distribución, cortafuegos de aplicación y protección frente a denegación de servicio; proxy TLS que ve el contenido en tránsito; almacenamiento de los archivos que el Cliente adjunta en el producto (R2), de las bases de datos de la academia y de la bandeja (D1) y enrutado del correo entrante (Email Routing).Red global, con los almacenes de objetos y las bases de datos en jurisdicción de la Unión EuropeaSCCs + DPA de Cloudflare. Los datos en reposo se alojan bajo jurisdicción de la UE
Telegram (Telegram FZ-LLC)Canal de soporte por tickets y avisos operativos al equipo de AIGiner.Fuera del EEECláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914) + condiciones del proveedor

5.2 Compromisos del Encargado respecto a los subencargados

  • Notificar cualquier cambio (alta o sustitución) con un preaviso mínimo de 30 días por email a la cuenta administradora del Responsable y mediante actualización pública en la página de subprocesadores.
  • Conceder al Responsable el derecho de oposición razonada en ese plazo. Si la oposición no puede resolverse, el Responsable podrá resolver el contrato sin penalización con efectos al final del ciclo en curso.
  • Imponer a cada subencargado, mediante contrato escrito, las mismas obligaciones de protección de datos asumidas en este DPA, en particular las garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas.
  • Ser plenamente responsable ante el Responsable del cumplimiento por los subencargados.

6. Anexo III, Medidas de seguridad (art. 32 RGPD)

Estas son las medidas técnicas y organizativas que aplicamos, revisadas periódicamente y proporcionales al riesgo del tratamiento. Están descritas por lo que hacen hoy, no por lo que está previsto.

6.1 Cifrado en reposo

  • AES-256-GCM con claves de datos envueltas por una clave maestra gestionada por la capa de custodia de claves del producto.
  • Rotación periódica de la clave maestra con retención de las anteriores para descifrar datos preexistentes.
  • Secretos en almacenes dedicados, no en el código.

6.2 Cifrado en tránsito

  • TLS 1.2 como mínimo (con preferencia por TLS 1.3) y conjuntos de cifrado modernos.
  • HSTS habilitado con un año de vigencia, subdominios incluidos.
  • Fijación del certificado del servidor en el agente que se instala en servidores del Cliente, de modo que un intermediario no pueda observar ni manipular sus credenciales.

6.3 Autenticación e identidades

  • Contraseñas almacenadas con función de derivación con sal (bcrypt), nunca en claro.
  • Segundo factor TOTP disponible para todas las cuentas, con códigos de recuperación. El Responsable puede exigirlo a toda su empresa desde la configuración de la cuenta; en ese caso se bloquea el acceso de quien no lo tenga configurado.
  • Límite de intentos por IP y por cuenta, con ralentización progresiva, contra la fuerza bruta y la enumeración de usuarios.
  • Principio de mínimo privilegio en los accesos internos, con revisión de roles y revocación inmediata al cesar el vínculo.

6.4 Separación entre clientes

  • Cada consulta filtra obligatoriamente por la empresa del solicitante, verificada contra su pertenencia registrada en la base de datos y no contra lo que declare la petición. Ésta es la capa que hoy garantiza el aislamiento.
  • Como segunda capa, la seguridad a nivel de fila de Postgres está activada y forzada en los dominios donde vive el camino del dinero y el consumo: consumo de modelos, facturación y aprobaciones. En esos dominios la consulta baja de privilegios antes de ejecutarse, de modo que queda restringida a las filas de la organización del solicitante aunque la aplicación tuviera un fallo lógico. La extensión de esa segunda capa al resto de dominios está en curso; mientras tanto, en ellos el aislamiento lo garantiza el filtrado obligatorio de la capa anterior. Una comprobación automática impide publicar una versión si una tabla nueva de los dominios ya cubiertos sale sin política.
  • Concerto Local: base de datos Postgres independiente, desplegada en la infraestructura del Cliente, sin recursos compartidos con ningún otro.

6.5 Robustez frente a la manipulación de los modelos

  • Batería de pruebas adversariales con cobertura del OWASP LLM Top 10 y casos propios del producto: instrucciones inyectadas directamente, inyección a través de documentos, exfiltración de datos, revelación de información sensible y otros.
  • Umbral que bloquea la publicación: si menos del 95 % de los ataques queda neutralizado, la versión no sale.
  • Filtro de salida que elimina cualquier referencia al modelo real, a las instrucciones del sistema, a la ficha de identidad del agente o a la configuración interna.
  • Refuerzo en las instrucciones del sistema para tratar el contenido externo como material a procesar, nunca como órdenes a ejecutar.

6.6 Endurecimiento de la aplicación web

  • HSTS, prohibición de incrustar el sitio en marcos ajenos y bloqueo de la interpretación de tipos de contenido distintos del declarado.
  • Política de seguridad de contenido con origen propio por defecto y lista explícita de excepciones. El bloqueo de los scripts en línea está pendiente por una limitación del proveedor de red, que inyecta en el borde un script con testigo aleatorio que no admite huella.
  • Permisos del navegador restringidos: geolocalización y cámara desactivadas; el micrófono solo se habilita en la aplicación y a petición del usuario.
  • Cookies de sesión con las marcas Secure, HttpOnly y SameSite.

6.7 Registros, auditoría y trazabilidad

  • Registro de ejecuciones de agente que no admite modificación posterior, con identificador, agente, alias del modelo, huella del prompt, tokens consumidos, latencia, modo de ahorro y resultado.
  • Registro de auditoría separado para los eventos administrativos (cambios en la ficha de identidad de un agente, accesos a producción, cambios de configuración).
  • Aprobaciones humanas registradas con la identidad de quien aprueba y la marca de tiempo.
  • Conservación: ejecuciones y auditoría, 365 días; registros operativos, 90 días; registros de un incidente de seguridad, hasta su resolución más un año.

6.8 Copias de seguridad y continuidad

  • Copia diaria de la base de datos y de la configuración de producción, cifrada con AES-256 antes de salir del servidor: el almacenamiento de destino nunca ve nada en claro.
  • Regla 3-2-1: tres copias, dos soportes distintos y una fuera de sede, en almacenamiento con jurisdicción en la Unión Europea.
  • Conservación: siete copias diarias y cuatro semanales, con rotación automática.
  • Vigilancia diaria de que la copia se ha hecho y de que ha salido del servidor, con aviso si falla cualquiera de las dos cosas.
  • Simulacro mensual de restauración que recupera la copia en un entorno temporal, compara el contenido de las tablas críticas y verifica la cadena del registro de auditoría.

6.9 Gestión de claves

  • Rotación de la clave maestra al menos anual, e inmediata si se detecta exposición.
  • Retención de las claves maestras anteriores durante el ciclo de vida del dato cifrado con ellas.
  • Custodia de las claves separada de la infraestructura productiva.

6.10 Personas y proceso

  • Compromiso de confidencialidad firmado por todas las personas con acceso a producción, sean del equipo o contratadas.
  • Acceso por necesidad estricta, sin acceso permanente a los datos productivos del Cliente; los accesos puntuales quedan registrados.
  • Revocación inmediata de credenciales al terminar el vínculo laboral o contractual.
  • Procedimiento documentado de gestión de brechas, con la plantilla de notificación del apartado 10.
  • Formación en seguridad y protección de datos del personal con acceso a producción, con revisión al menos anual de las prácticas aplicadas.

7. Auditorías

Antes de enumerar las vías, un dato que el Responsable necesita para elegir la suya: AIGiner S.L. no dispone de certificación ISO/IEC 27001, ISO/IEC 27701 ni de informes SOC 2 Tipo I o II, y no se encuentra en proceso de certificación a la fecha de este documento. Si algún día los obtiene, se anunciarán en esta página y podrán aportarse como evidencia. Mientras tanto, el derecho de auditoría se ejerce por las dos vías restantes.

  • Mediante cuestionarios de seguridad razonables, que respondemos con la evidencia técnica correspondiente.
  • Mediante auditoría remota o in situ, una vez al año, previo preaviso de 30 días, durante horario laboral, con coste a cargo del Responsable y firma de acuerdo de confidencialidad. Tras una brecha confirmada, la frecuencia no está limitada y el coste se reparte entre las partes en función de su cuota de responsabilidad. La frecuencia podrá incrementarse también si una autoridad de protección de datos lo requiere.
  • Mediante la entrega de informes o certificaciones independientes cuando lleguen a existir, sin que su ausencia limite las dos vías anteriores.

8. Dónde se trata cada cosa

El contenido del Cliente que procesan los agentes se trata dentro de la Unión Europea: la base de datos (Supabase, Irlanda · eu-west-1), los servidores de aplicación (Contabo, Lauterbourg, Francia) y la inferencia y transcripción de voz (proveedor sobre infraestructura soberana en la UE, procesamiento 100 % en la UE). No existe transferencia internacional de los prompts, de las respuestas del modelo ni de las grabaciones de voz. La relación con el proveedor de inferencia se rige por un contrato de encargo (art. 28 RGPD) con retención cero y compromiso de no usar los datos para entrenar.

Cuatro tratamientos accesorios sí implican tratamiento fuera de la UE, y el Responsable debe conocerlos: el correo transaccional del servicio, que se envía a través de Resend desde Estados Unidos y que incluye el nombre y la dirección del destinatario y el contenido del aviso; los metadatos de tráfico que trata Cloudflare en su red global, que además actúa como proxy TLS y ve el contenido en tránsito; los datos de pago en Stripe, en Irlanda y Estados Unidos; y el canal de soporte por tickets en Telegram, fuera del EEE, que contiene el nombre y la dirección de quien escribe y el contenido del mensaje. Los cuatro se amparan en las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914) y en el DPA o las condiciones de cada proveedor.

8.1 Concerto Local

Cuando el Responsable contrata Concerto Local, el Servicio se despliega en su infraestructura: la base de datos y los modelos Concerto se ejecutan en sus propios servidores y AIGiner no accede a ese contenido en el curso normal de la prestación. El tratamiento como Encargado se limita, en ese caso, a los datos de cuenta y licencia y a las tareas que el Responsable delegue expresamente a la cuota de orquestación en la nube, que es una opción que él activa y desactiva.

El soporte que requiera acceso a la instalación del Responsable se presta únicamente a petición suya, con el alcance que él autorice y dejando registro del acceso.

9. Asistencia al Responsable (arts. 32-36 RGPD)

El Encargado prestará al Responsable la asistencia razonablemente necesaria para cumplir sus obligaciones, en particular:

  • Art. 32 (Seguridad): aplicación y demostración de las medidas del Anexo III; respuesta a cuestionarios; revisión conjunta tras cambios materiales.
  • Art. 33 (Notificación a la autoridad): comunicación al Responsable sin demora indebida y, en todo caso, en un plazo que le permita cumplir las 72 horas. Plantilla de información mínima en el apartado 10.
  • Art. 34 (Notificación al interesado): provisión de la información necesaria para que el Responsable evalúe la obligación y, si decide notificar, redacte la comunicación.
  • Art. 35 (Evaluación de impacto): información sobre la naturaleza del tratamiento, medidas y riesgos a petición del Responsable, en plazo razonable.
  • Art. 36 (Consulta previa): asistencia documental cuando el Responsable deba consultar a la autoridad de control.

El plazo objetivo de respuesta a las solicitudes formales del Responsable dirigidas a [email protected] es de 5 días hábiles.

10. Notificación de brechas (art. 33 RGPD)

En caso de brecha de seguridad que afecte a datos del Responsable, el Encargado lo notificará sin demora indebida y, a más tardar, en 72 horas desde su detección. La comunicación inicial incluirá, como mínimo, la siguiente plantilla:

CampoContenido
Cuándo se descubrióFecha y hora de detección y, si se conoce, de inicio.
Naturaleza de la brechaDescripción del incidente y vector probable.
Datos afectadosCategorías de datos personales y, en la medida de lo posible, número estimado de interesados y de registros afectados.
Consecuencias probablesAnálisis preliminar de riesgos para los derechos y libertades.
Medidas adoptadas o propuestasContención, mitigación, comunicación con autoridades.
Punto de contactoBuzón de protección de datos y persona técnica responsable.

Plantilla de notificación de brechas

Si no fuera posible facilitar toda la información en el plazo inicial, se hará de forma escalonada documentando las razones.

11. Devolución y eliminación de datos al final

  • El Responsable dispone de 30 días naturales tras la terminación para descargar los datos en formato estructurado (JSON / CSV).
  • A petición motivada, el plazo puede ampliarse 30 días adicionales.
  • Transcurrido el plazo, el Encargado eliminará todos los datos del Responsable de su entorno productivo y, por la rotación natural de las copias de seguridad, de éstas en un máximo de 60 días adicionales, salvo obligación legal de conservación.
  • Se facilitará certificado de eliminación si el Responsable lo solicita.

12. Régimen de incumplimiento

El incumplimiento por el Encargado de sus obligaciones no exime al Responsable de las suyas propias. Cada parte responde frente a las autoridades de control de las infracciones que le sean imputables, sin que las sanciones administrativas puedan trasladarse contractualmente. Respecto de las indemnizaciones a interesados, se aplica el artículo 82 del RGPD, incluida la acción de regreso de su apartado 5 en función de la cuota de responsabilidad de cada parte en el daño causado.

13. Disposiciones finales

Para cualquier cuestión sobre este DPA, escribe a [email protected].

  • Este DPA se rige por la ley española y las normas imperativas del RGPD.
  • La nulidad parcial de alguna cláusula no afecta a la validez del resto.
  • El idioma prevalente del DPA es el español; las versiones en otros idiomas son meras traducciones de cortesía.
¿Dudas legales? Escríbenos a [email protected].