Contrato de encargo del tratamiento
Anexo de protección de datos conforme al artículo 28 del RGPD, aplicable a los datos que la organización cliente trata a través de la plataforma.
Objeto y encuadre
Este documento constituye el contrato de encargo del tratamiento exigido por el artículo 28.3 del Reglamento (UE) 2016/679 (RGPD), y forma parte inseparable de los Términos del servicio.
| Papel | Parte |
|---|---|
| Responsable del tratamiento | El Cliente, la organización que contrata la Plataforma |
| Encargado del tratamiento | Aquarelle |
| Subencargados | Los proveedores relacionados en Subencargados, incluidos los proveedores de modelos de IA |
El Cliente declara que dispone de base jurídica suficiente para los tratamientos que realiza a través de la Plataforma y que ha informado a los interesados conforme a los artículos 13 y 14 del RGPD.
Alcance del tratamiento
| Elemento | Descripción |
|---|---|
| Objeto | Prestación de la Plataforma de agentes de IA contratada por el Cliente. |
| Duración | La del contrato principal, más los plazos de salida previstos en los Términos del servicio. |
| Naturaleza y finalidad | Alojamiento, almacenamiento, indexación, recuperación, procesamiento por modelos de lenguaje, ejecución de herramientas conectadas y registro de actividad, todo ello para prestar el servicio. |
| Tipos de datos | Datos identificativos y de contacto de los Miembros; contenido de conversaciones y encargos; documentos y memoria organizativa aportados; metadatos de uso y registros de actividad; y aquellos datos personales que el Cliente decida introducir o conectar. |
| Categorías de interesados | Empleados y colaboradores del Cliente y, en su caso, sus clientes, proveedores y cualquier tercero cuyos datos el Cliente incorpore. |
La memoria organizativa es la mayor superficie de tratamiento de la Plataforma: ingiere la documentación de la organización y deriva de ella entidades, relaciones y normas. Cada afirmación derivada queda trazada a su documento y su versión, y desaparece cuando desaparece la evidencia que la sostiene.
Instrucciones del responsable
El Encargado tratará los datos únicamente siguiendo las instrucciones documentadas del Cliente. Constituyen instrucciones documentadas los Términos del servicio, este anexo y la propia configuración que el Cliente establece en la Plataforma.
El Encargado informará al Cliente si, en su opinión, una instrucción infringe la normativa de protección de datos.
Usos expresamente excluidos
- No se entrenan modelos propios de inteligencia artificial con los datos del Cliente.
- El Encargado no autoriza a los subencargados a usar los datos del Cliente para entrenar o mejorar sus modelos. Ese compromiso solo resulta oponible a cada subencargado en la medida en que su propio contrato lo recoja, por lo que la lista de subencargados indica la situación de cada proveedor.
- No se usan los datos para elaborar perfiles, análisis de mercado ni ninguna finalidad propia del Encargado.
- No se ceden a terceros distintos de los subencargados publicados, salvo obligación legal.
Confidencialidad del personal
El Encargado garantiza que las personas autorizadas para tratar datos se han comprometido a respetar la confidencialidad, con carácter indefinido, y que reciben la formación necesaria.
El acceso del personal al contenido del Cliente se limita a lo estrictamente necesario para soporte, operación y seguridad, y queda registrado.
Medidas de seguridad
Atendiendo al estado de la técnica y al riesgo, el Encargado aplica, entre otras, las siguientes medidas conforme al artículo 32 del RGPD:
- Cifrado de las comunicaciones en tránsito.
- Aislamiento lógico de los datos de cada organización, de modo que ninguna pueda acceder a los de otra.
- Control de acceso basado en roles y permisos definidos por el propio Cliente.
- Gating de herramientas y fuentes por agente: crear un agente no concede acceso a ningún sistema al que su usuario no tuviera ya derecho.
- Aprobación humana obligatoria en las acciones que el Cliente marque como sensibles.
- Registro de actividad vinculado a usuarios, agentes y espacios de trabajo.
- Gestión de credenciales y secretos fuera del código de la aplicación.
- Copias de seguridad de la infraestructura gestionada por el Encargado y revisión periódica de dependencias.
El detalle actualizado y su estado de madurez se publican en Confianza: seguridad y cumplimiento.
Subencargados
El Cliente autoriza de forma general al Encargado a recurrir a los subencargados publicados en Subencargados, con los que el Encargado mantiene contratos que imponen obligaciones equivalentes a las de este anexo.
- El alta o sustitución de un subencargado se comunicará con una antelación mínima de treinta (30) días.
- El Cliente podrá oponerse por motivos razonables dentro de ese plazo. Si la objeción no puede resolverse, el Cliente podrá resolver el contrato sin penalización respecto de los servicios afectados.
- El Encargado responde de la actuación de sus subencargados como de la propia.
Los proveedores de modelos de inteligencia artificial son subencargados en todo caso, con independencia de dónde esté instalada la Plataforma: para que un agente responda, el contenido necesario de la petición se envía al modelo.
Transferencias internacionales
Parte del tratamiento se realiza fuera del Espacio Económico Europeo: los proveedores de modelos tratan el contenido enviado por los agentes en Estados Unidos y Singapur, y el proveedor de identidad trata los datos de cuenta en Estados Unidos. Esas transferencias se amparan en cláusulas contractuales tipo (Decisión (UE) 2021/914), con las medidas complementarias que resulten necesarias tras el correspondiente análisis, y el Cliente puede solicitar copia de ellas.
La ubicación y la garantía aplicable a cada subencargado se detallan en Subencargados.
Asistencia al responsable
El Encargado asistirá al Cliente, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento:
- En la atención de los derechos de los interesados. Si el Encargado recibe una solicitud directamente de un interesado, la trasladará al Cliente sin demora indebida y no responderá por su cuenta.
- En el cumplimiento de las obligaciones de seguridad, notificación de brechas y evaluaciones de impacto (arts. 32 a 36 del RGPD).
- Poniendo a disposición la información necesaria para demostrar el cumplimiento del artículo 28.
Violaciones de seguridad
El Encargado notificará al Cliente cualquier violación de la seguridad de los datos sin dilación indebida y, en todo caso, dentro de las cuarenta y ocho (48) horas siguientes a tener conocimiento de ella, con la información disponible sobre naturaleza, categorías y número aproximado de afectados, consecuencias probables y medidas adoptadas.
Auditoría
El Encargado pondrá a disposición del Cliente la información necesaria para acreditar el cumplimiento de sus obligaciones y permitirá auditorías, incluidas inspecciones, realizadas por el Cliente o por un auditor autorizado por él.
- Con preaviso razonable, en horario laboral y sin afectar a la operación del servicio.
- Como máximo una vez al año, salvo que exista una violación de seguridad o lo requiera una autoridad de control.
- El auditor deberá suscribir compromiso de confidencialidad y no podrá ser un competidor del Encargado.
- El Encargado podrá satisfacer la solicitud mediante informes de auditoría o certificaciones vigentes cuando cubran el alcance solicitado.
Devolución y supresión
A la terminación del contrato, y a elección del Cliente:
- El Cliente podrá exportar el contenido en formatos estructurados de uso común durante los treinta (30) días siguientes.
- Transcurrido ese plazo, el Encargado suprimirá los datos de sus sistemas activos y, en un plazo adicional razonable, de las copias de seguridad, conforme a sus ciclos de rotación.
- El Encargado podrá conservar los datos que una obligación legal le imponga mantener, únicamente con esa finalidad y bloqueados durante el plazo correspondiente.
A petición del Cliente, el Encargado emitirá certificado de supresión.
Despliegue en la infraestructura del Cliente
Cuando la Plataforma se instale en la infraestructura del Cliente, el reparto cambia y así debe reflejarse:
- La memoria organizativa, las bases de datos, los ficheros, las credenciales y la traza permanecen bajo el control del Cliente y no son tratados por el Encargado.
- La inferencia sigue saliendo hacia el proveedor de modelos: ahí el Encargado mantiene su posición y el proveedor la de subencargado.
- Si el despliegue se realiza sobre una suscripción de nube contratada directamente por el Cliente, este contrata directamente con ese proveedor y el Encargado deja de intermediar ese tratamiento.
- Las responsabilidades operativas —copias de seguridad, parcheado y disponibilidad del entorno— corresponden al Cliente salvo pacto escrito en contrario.