Contrato de encargo del tratamiento

Versión 3, 7 de octubre de 2026

Este contrato de encargo del tratamiento forma parte de los términos del servicio de Asktopus. Utiliza las cláusulas contractuales tipo que la autoridad danesa de protección de datos (Datatilsynet) adoptó conforme al artículo 28, apartado 8, del RGPD, en su versión 1.2 de marzo de 2024, sin cambios en su redacción. Solo hemos rellenado los campos, elegido entre las opciones que ofrece la plantilla y añadido en el Anexo D términos que no contradicen las Cláusulas. Esta versión en español es una traducción nuestra: las versiones oficiales de las cláusulas están en danés y en inglés. Si esta traducción difiere de la versión en inglés, prevalece la versión en inglés. Si necesitas una copia firmada por ambas partes, escribe a [email protected].

Cláusulas contractuales tipo

A efectos del artículo 28, apartado 3, del Reglamento 2016/679 (el RGPD)

entre

El cliente que ha creado una cuenta en Asktopus, identificado por el nombre, el número de identificación de la empresa y la dirección registrados en la cuenta

(el responsable del tratamiento)

y

Uneven Bits ApS

CVR 30487842

Dybbølsgade 39, 2. th.

1721 København V

Dinamarca

(el encargado del tratamiento)

denominadas individualmente la “parte” y conjuntamente las “partes”

HAN ACORDADO las siguientes cláusulas contractuales (las “Cláusulas”) con el fin de cumplir los requisitos del RGPD y garantizar la protección de los derechos del interesado.

1. Índice

    1. Preámbulo
    1. Derechos y obligaciones del responsable del tratamiento
    1. El encargado del tratamiento actúa siguiendo instrucciones
    1. Confidencialidad
    1. Seguridad del tratamiento
    1. Recurso a subencargados del tratamiento
    1. Transferencia de datos a terceros países u organizaciones internacionales
    1. Asistencia al responsable del tratamiento
    1. Notificación de violaciones de la seguridad de los datos personales
    1. Supresión y devolución de datos
    1. Auditoría e inspección
    1. Acuerdo de las partes sobre otros términos
    1. Entrada en vigor y terminación
    1. Contactos/puntos de contacto del responsable y del encargado del tratamiento
  • Anexo A Información sobre el tratamiento
  • Anexo B Subencargados autorizados
  • Anexo C Instrucciones relativas al uso de datos personales
  • Anexo D Acuerdos de las partes sobre otras cuestiones

2. Preámbulo

2.1. Las presentes cláusulas contractuales (las “Cláusulas”) establecen los derechos y obligaciones del responsable del tratamiento y del encargado del tratamiento cuando se tratan datos personales por cuenta del responsable del tratamiento.

2.2. Las Cláusulas se han redactado para garantizar que las partes cumplan el artículo 28, apartado 3, del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos).

2.3. En el marco de la prestación de Asktopus, un chatbot con IA para sitios web, el encargado del tratamiento tratará datos personales por cuenta del responsable del tratamiento de conformidad con las Cláusulas.

2.4. Las Cláusulas prevalecerán sobre cualquier disposición similar contenida en otros acuerdos entre las partes.

2.5. Se adjuntan a las Cláusulas cuatro anexos, que forman parte integrante de ellas.

2.6. El Anexo A contiene información detallada sobre el tratamiento de datos personales, incluidos la finalidad y la naturaleza del tratamiento, el tipo de datos personales, las categorías de interesados y la duración del tratamiento.

2.7. El Anexo B contiene las condiciones del responsable del tratamiento para que el encargado del tratamiento recurra a subencargados, así como una lista de los subencargados autorizados por el responsable del tratamiento.

2.8. El Anexo C contiene las instrucciones del responsable del tratamiento en relación con el tratamiento de datos personales, las medidas de seguridad mínimas que debe aplicar el encargado del tratamiento y la forma en que deben realizarse las auditorías del encargado del tratamiento y de los posibles subencargados.

2.9. El Anexo D contiene disposiciones sobre otras actividades que no están cubiertas por las Cláusulas.

2.10. Ambas partes conservarán por escrito, incluso en formato electrónico, las Cláusulas junto con sus anexos.

2.11. Las Cláusulas no eximen al encargado del tratamiento de las obligaciones a las que esté sujeto en virtud del Reglamento general de protección de datos (el RGPD) o de otra legislación.

3. Derechos y obligaciones del responsable del tratamiento

3.1. Corresponde al responsable del tratamiento garantizar que el tratamiento de datos personales se realice de conformidad con el RGPD (véase el artículo 24 del RGPD), con las disposiciones en materia de protección de datos aplicables de la UE o de los Estados miembros[^1] y con las Cláusulas.

3.2. El responsable del tratamiento tiene el derecho y la obligación de decidir sobre los fines y los medios del tratamiento de datos personales.

3.3. Corresponde al responsable del tratamiento, entre otras cosas, garantizar que el tratamiento de datos personales que encomienda al encargado del tratamiento tenga una base jurídica.

4. El encargado del tratamiento actúa siguiendo instrucciones

4.1. El encargado del tratamiento tratará los datos personales únicamente siguiendo instrucciones documentadas del responsable del tratamiento, salvo que esté obligado a ello en virtud del Derecho de la Unión o de los Estados miembros que se aplique al encargado. Dichas instrucciones se especificarán en los Anexos A y C. El responsable del tratamiento también podrá dar instrucciones posteriores mientras dure el tratamiento de datos personales, pero dichas instrucciones deberán documentarse siempre y conservarse por escrito, incluso en formato electrónico, junto con las Cláusulas.

4.2. El encargado del tratamiento informará inmediatamente al responsable del tratamiento si, en su opinión, una instrucción dada por el responsable del tratamiento infringe el RGPD o las disposiciones en materia de protección de datos aplicables de la UE o de los Estados miembros.

5. Confidencialidad

5.1. El encargado del tratamiento solo concederá acceso a los datos personales que se traten por cuenta del responsable del tratamiento a las personas que actúen bajo su autoridad y que se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación de confidencialidad adecuada de naturaleza estatutaria, y únicamente en la medida en que necesiten conocerlos. La lista de personas a las que se ha concedido acceso se revisará periódicamente. Sobre la base de esta revisión, podrá retirarse el acceso a los datos personales cuando ya no sea necesario, en cuyo caso esas personas dejarán de tener acceso a ellos.

5.2. El encargado del tratamiento deberá demostrar, a petición del responsable del tratamiento, que las personas afectadas que actúan bajo su autoridad están sujetas a la obligación de confidencialidad antes mencionada.

6. Seguridad del tratamiento

6.1. El artículo 32 del RGPD establece que, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, el responsable y el encargado del tratamiento aplicarán medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.

El responsable del tratamiento evaluará los riesgos para los derechos y libertades de las personas físicas inherentes al tratamiento y aplicará medidas para mitigar esos riesgos. En función de su pertinencia, las medidas podrán incluir las siguientes:

  • a. la seudonimización y el cifrado de datos personales;

  • b. la capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento;

  • c. la capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida en caso de incidente físico o técnico;

  • d. un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento.

6.2. Conforme al artículo 32 del RGPD, el encargado del tratamiento también deberá – con independencia del responsable del tratamiento – evaluar los riesgos para los derechos y libertades de las personas físicas inherentes al tratamiento y aplicar medidas para mitigar esos riesgos. A tal efecto, el responsable del tratamiento facilitará al encargado del tratamiento toda la información necesaria para identificar y evaluar dichos riesgos.

6.3. Además, el encargado del tratamiento ayudará al responsable del tratamiento a garantizar el cumplimiento de las obligaciones que a este le impone el artículo 32 del RGPD, entre otras cosas facilitándole información sobre las medidas técnicas y organizativas que el encargado del tratamiento ya haya aplicado conforme al artículo 32 del RGPD, así como toda la demás información necesaria para que el responsable del tratamiento cumpla su obligación en virtud del artículo 32 del RGPD.

Si posteriormente – a juicio del responsable del tratamiento – la mitigación de los riesgos identificados requiere que el encargado del tratamiento aplique medidas adicionales a las que ya haya aplicado conforme al artículo 32 del RGPD, el responsable del tratamiento especificará en el Anexo C las medidas adicionales que deban aplicarse.

7. Recurso a subencargados del tratamiento

7.1. El encargado del tratamiento deberá cumplir los requisitos establecidos en el artículo 28, apartados 2 y 4, del RGPD para recurrir a otro encargado del tratamiento (un subencargado).

7.2. Por consiguiente, el encargado del tratamiento no recurrirá a otro encargado del tratamiento (subencargado) para el cumplimiento de las Cláusulas sin la autorización previa general por escrito del responsable del tratamiento.

7.3. El encargado del tratamiento cuenta con la autorización general del responsable del tratamiento para recurrir a subencargados. El encargado del tratamiento informará por escrito al responsable del tratamiento de cualquier cambio previsto relativo a la incorporación o sustitución de subencargados con una antelación mínima de 30 días, dando así al responsable del tratamiento la oportunidad de oponerse a dichos cambios antes de que se recurra al subencargado o subencargados de que se trate. En el Anexo B podrán establecerse plazos de preaviso más largos para determinados servicios de subencargo. La lista de subencargados ya autorizados por el responsable del tratamiento figura en el Anexo B.

7.4. Cuando el encargado del tratamiento recurra a un subencargado para llevar a cabo determinadas actividades de tratamiento por cuenta del responsable del tratamiento, se impondrán a dicho subencargado, mediante contrato u otro acto jurídico con arreglo al Derecho de la Unión o de los Estados miembros, las mismas obligaciones de protección de datos que las establecidas en las Cláusulas, en particular la prestación de garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas de manera que el tratamiento cumpla los requisitos de las Cláusulas y del RGPD.

Por consiguiente, corresponde al encargado del tratamiento exigir que el subencargado cumpla, como mínimo, las obligaciones a las que el propio encargado del tratamiento está sujeto en virtud de las Cláusulas y del RGPD.

7.5. Se remitirá al responsable del tratamiento – a petición de este – una copia de dicho contrato con el subencargado y de sus modificaciones posteriores, de modo que el responsable del tratamiento tenga la oportunidad de asegurarse de que se imponen al subencargado las mismas obligaciones de protección de datos que las establecidas en las Cláusulas. No será necesario remitir al responsable del tratamiento las cláusulas sobre cuestiones comerciales que no afecten al contenido jurídico en materia de protección de datos del contrato con el subencargado.

7.6. No incluida. Esta cláusula es opcional.

7.7. Si el subencargado incumple sus obligaciones de protección de datos, el encargado del tratamiento seguirá siendo plenamente responsable ante el responsable del tratamiento en lo que respecta al cumplimiento de las obligaciones del subencargado. Ello no afecta a los derechos que el RGPD confiere a los interesados – en particular los previstos en los artículos 79 y 82 del RGPD – frente al responsable y al encargado del tratamiento, incluido el subencargado.

8. Transferencia de datos a terceros países u organizaciones internacionales

8.1. Toda transferencia de datos personales a terceros países u organizaciones internacionales por parte del encargado del tratamiento se realizará únicamente sobre la base de instrucciones documentadas del responsable del tratamiento y siempre de conformidad con el capítulo V del RGPD.

8.2. Si el Derecho de la Unión o de los Estados miembros que se aplique al encargado del tratamiento le exige realizar transferencias a terceros países u organizaciones internacionales que el responsable del tratamiento no le haya dado instrucciones de realizar, el encargado del tratamiento informará al responsable del tratamiento de esa exigencia legal antes del tratamiento, salvo que tal Derecho lo prohíba por razones importantes de interés público.

8.3. Por consiguiente, sin instrucciones documentadas del responsable del tratamiento, el encargado del tratamiento no podrá, en el marco de las Cláusulas:

  • a. transferir datos personales a un responsable o a un encargado del tratamiento en un tercer país o en una organización internacional

  • b. encomendar el tratamiento de datos personales a un subencargado en un tercer país

  • c. tratar por sí mismo los datos personales en un tercer país

8.4. Las instrucciones del responsable del tratamiento relativas a la transferencia de datos personales a un tercer país, incluido, en su caso, el instrumento de transferencia del capítulo V del RGPD en el que se basen, se establecerán en el Anexo C.6.

8.5. Las Cláusulas no deben confundirse con las cláusulas tipo de protección de datos a que se refiere el artículo 46, apartado 2, letras c) y d), del RGPD, y las partes no pueden invocarlas como instrumento de transferencia con arreglo al capítulo V del RGPD.

9. Asistencia al responsable del tratamiento

9.1. Teniendo en cuenta la naturaleza del tratamiento, el encargado del tratamiento asistirá al responsable del tratamiento, mediante medidas técnicas y organizativas apropiadas y siempre que sea posible, para que este pueda cumplir su obligación de responder a las solicitudes que tengan por objeto el ejercicio de los derechos del interesado establecidos en el capítulo III del RGPD.

Esto implica que el encargado del tratamiento, siempre que sea posible, asistirá al responsable del tratamiento en el cumplimiento de lo siguiente:

  • a. el derecho a ser informado cuando los datos personales se obtengan del interesado

  • b. el derecho a ser informado cuando los datos personales no se hayan obtenido del interesado

  • c. el derecho de acceso del interesado

  • d. el derecho de rectificación

  • e. el derecho de supresión (“el derecho al olvido”)

  • f. el derecho a la limitación del tratamiento

  • g. la obligación de notificación relativa a la rectificación o supresión de datos personales o la limitación del tratamiento

  • h. el derecho a la portabilidad de los datos

  • i. el derecho de oposición

  • j. el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles

9.2. Además de la obligación del encargado del tratamiento de ayudar al responsable del tratamiento conforme a la cláusula 6.3, el encargado del tratamiento, teniendo en cuenta la naturaleza del tratamiento y la información a su disposición, ayudará también al responsable del tratamiento a garantizar el cumplimiento de:

  • a. la obligación del responsable del tratamiento de notificar la violación de la seguridad de los datos personales, sin dilación indebida y, de ser posible, a más tardar 72 horas después de haber tenido constancia de ella, a la autoridad de control competente, Datatilsynet (la autoridad danesa de protección de datos) o, si el responsable del tratamiento está establecido en otro país del EEE, la autoridad de control de ese país (en España, la Agencia Española de Protección de Datos, AEPD), a menos que sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y libertades de las personas físicas;

  • b. la obligación del responsable del tratamiento de comunicar sin dilación indebida la violación de la seguridad de los datos personales al interesado cuando sea probable que entrañe un alto riesgo para los derechos y libertades de las personas físicas;

  • c. la obligación del responsable del tratamiento de realizar una evaluación del impacto de las operaciones de tratamiento previstas en la protección de datos personales (una evaluación de impacto relativa a la protección de datos);

  • d. la obligación del responsable del tratamiento de consultar a la autoridad de control competente, Datatilsynet (la autoridad danesa de protección de datos) o, si el responsable del tratamiento está establecido en otro país del EEE, la autoridad de control de ese país (en España, la Agencia Española de Protección de Datos, AEPD), antes de proceder al tratamiento cuando una evaluación de impacto relativa a la protección de datos muestre que el tratamiento entrañaría un alto riesgo si el responsable del tratamiento no toma medidas para mitigarlo.

9.3. Las partes definirán en el Anexo C las medidas técnicas y organizativas apropiadas mediante las cuales el encargado del tratamiento debe asistir al responsable del tratamiento, así como el alcance y la extensión de la asistencia requerida. Esto se aplica a las obligaciones previstas en las cláusulas 9.1 y 9.2.

10. Notificación de violaciones de la seguridad de los datos personales

10.1. En caso de violación de la seguridad de los datos personales, el encargado del tratamiento la notificará al responsable del tratamiento sin dilación indebida después de haber tenido constancia de ella.

10.2. La notificación del encargado del tratamiento al responsable del tratamiento se realizará, de ser posible, en un plazo de 48 horas desde que el encargado del tratamiento haya tenido constancia de la violación de la seguridad de los datos personales, para que el responsable del tratamiento pueda cumplir su obligación de notificar la violación de la seguridad de los datos personales a la autoridad de control competente, conforme al artículo 33 del RGPD.

10.3. De conformidad con la cláusula 9.2, letra a), el encargado del tratamiento ayudará al responsable del tratamiento a notificar la violación de la seguridad de los datos personales a la autoridad de control competente, lo que significa que el encargado del tratamiento debe ayudar a obtener la información que se enumera a continuación y que, conforme al artículo 33, apartado 3, del RGPD, debe figurar en la notificación del responsable del tratamiento a la autoridad de control competente:

  • a. la naturaleza de la violación de la seguridad de los datos personales, incluidas, cuando sea posible, las categorías y el número aproximado de interesados afectados, y las categorías y el número aproximado de registros de datos personales afectados;

  • b. las posibles consecuencias de la violación de la seguridad de los datos personales;

  • c. las medidas adoptadas o propuestas por el responsable para poner remedio a la violación de la seguridad de los datos personales, incluidas, si procede, las medidas adoptadas para mitigar sus posibles efectos negativos.

10.4. Las partes definirán en el Anexo C todos los elementos que debe aportar el encargado del tratamiento cuando ayude al responsable del tratamiento a notificar una violación de la seguridad de los datos personales a la autoridad de control competente.

11. Supresión y devolución de datos

11.1. Al término de la prestación de los servicios de tratamiento de datos personales, el encargado del tratamiento estará obligado a suprimir todos los datos personales tratados por cuenta del responsable del tratamiento y a certificar ante el responsable del tratamiento que lo ha hecho.

11.2. No procede. Ninguna disposición del Derecho de la Unión o de los Estados miembros exige al encargado del tratamiento conservar los datos personales una vez terminada la prestación de los servicios de tratamiento de datos personales.

12. Auditoría e inspección

12.1. El encargado del tratamiento pondrá a disposición del responsable del tratamiento toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 y en las Cláusulas, y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del responsable del tratamiento o de otro auditor autorizado por dicho responsable.

12.2. Los procedimientos aplicables a las auditorías, incluidas las inspecciones, del encargado del tratamiento y de los subencargados por parte del responsable del tratamiento se especifican en los Anexos C.7 y C.8.

12.3. El encargado del tratamiento estará obligado a facilitar a las autoridades de control que, conforme a la legislación aplicable, tengan acceso a las instalaciones del responsable del tratamiento y del encargado del tratamiento, o a los representantes que actúen en nombre de dichas autoridades de control, acceso a las instalaciones físicas del encargado del tratamiento, previa presentación de la identificación correspondiente.

13. Acuerdo de las partes sobre otros términos

13.1. Las partes podrán acordar otras cláusulas relativas a la prestación del servicio de tratamiento de datos personales en las que se especifique, por ejemplo, la responsabilidad, siempre que no contradigan directa ni indirectamente las Cláusulas ni perjudiquen los derechos o libertades fundamentales del interesado ni la protección que ofrece el RGPD.

14. Entrada en vigor y terminación

14.1. Las Cláusulas entrarán en vigor en la fecha de su firma por ambas partes.

14.2. Ambas partes tendrán derecho a exigir que se renegocien las Cláusulas si así lo justifican cambios legislativos o la inadecuación de las Cláusulas.

14.3. Las Cláusulas se aplicarán mientras dure la prestación de los servicios de tratamiento de datos personales. Mientras dure la prestación de los servicios de tratamiento de datos personales, las Cláusulas no podrán darse por terminadas, salvo que las partes hayan acordado otras cláusulas que regulen la prestación de los servicios de tratamiento de datos personales.

14.4. Si se pone fin a la prestación de los servicios de tratamiento de datos personales y los datos personales se suprimen o se devuelven al responsable del tratamiento conforme a la cláusula 11.1 y al Anexo C.4, cualquiera de las partes podrá dar por terminadas las Cláusulas mediante notificación por escrito.

14.5. Firma

En nombre del responsable del tratamiento

Aceptadas electrónicamente cuando el responsable del tratamiento aceptó los términos del servicio de Asktopus; véase el Anexo D.1.

En nombre del encargado del tratamiento

Nombre Klaus Byskov Pedersen

Cargo Director general

Fecha 7 de octubre de 2026

Firma (copia firmada disponible previa solicitud)

15. Contactos/puntos de contacto del responsable y del encargado del tratamiento

15.1. Las partes podrán ponerse en contacto entre sí a través de los siguientes contactos/puntos de contacto:

15.2. Las partes estarán obligadas a informarse mutuamente y de forma continua de cualquier cambio en los contactos/puntos de contacto.

El encargado del tratamiento

Nombre Klaus Byskov Pedersen

Cargo Director general

Teléfono +45 53 62 54 81

Correo electrónico [email protected]

El responsable del tratamiento

El propietario de la cuenta de Asktopus del responsable del tratamiento, con el nombre, el número de teléfono y la dirección de correo electrónico registrados en la cuenta.

Anexo A Información sobre el tratamiento

A.1. La finalidad del tratamiento de datos personales por parte del encargado del tratamiento por cuenta del responsable del tratamiento es:

Prestar el servicio Asktopus al responsable del tratamiento: un chatbot con IA en el sitio web del responsable del tratamiento que responde a las preguntas de los visitantes a partir del contenido propio del responsable del tratamiento (páginas del sitio web, documentos subidos y artículos de conocimiento), deriva a los visitantes al equipo del responsable del tratamiento cuando este así lo ha elegido y ofrece al responsable del tratamiento una visión general de las conversaciones.

A.2. El tratamiento de datos personales por parte del encargado del tratamiento por cuenta del responsable del tratamiento consistirá principalmente en (naturaleza del tratamiento):

Recogida de los mensajes de chat de los visitantes a través del widget de chat, y del contenido del responsable del tratamiento mediante el rastreo de los sitios web y la recepción de los documentos que el responsable del tratamiento selecciona; conservación; estructuración (división del contenido en fragmentos y conversión del texto en vectores para las búsquedas); búsqueda en el contenido de los fragmentos relevantes para una pregunta; envío de la pregunta y de los fragmentos relevantes a modelos de lenguaje que redactan la respuesta; visualización de los datos de contacto que el responsable del tratamiento publica en el chat; recepción de solicitudes de contacto y su reenvío a los canales que el responsable del tratamiento ha elegido (correo electrónico, Slack o webhook); visualización, exportación y resumen de las conversaciones para el responsable del tratamiento en el panel de control y en correos electrónicos; bloqueo de los visitantes que el responsable del tratamiento bloquea por abusar del chat; y supresión.

A.3. El tratamiento incluye los siguientes tipos de datos personales de los interesados:

  • Contenido de las conversaciones de chat: las preguntas que escriben los visitantes y las respuestas que da el chatbot. Los visitantes deciden lo que escriben, por lo que los mensajes pueden contener, por ejemplo, nombre, dirección de correo electrónico, número de teléfono, números de pedido o de cliente y una descripción del asunto del visitante. Aunque el servicio no está diseñado para ello, los visitantes pueden escribir ocasionalmente categorías especiales de datos personales (artículo 9 del RGPD) o números nacionales de identificación (como el DNI). Los números CPR daneses y los números de tarjetas de pago se enmascaran en cuanto se recibe un mensaje, antes de seguir tratándolo, y las direcciones de correo electrónico y los números de teléfono se enmascaran en las conversaciones almacenadas.
  • Solicitudes de contacto: el nombre, la dirección de correo electrónico y el número de teléfono que el visitante introduce en el formulario de contacto del chat (es obligatorio indicar una dirección de correo electrónico o un número de teléfono; el resto es opcional), el mensaje del visitante y la conversación anterior a la solicitud.
  • Datos de contacto que el responsable del tratamiento publica en el chat: el nombre, la foto, el número de teléfono, la dirección de correo electrónico y el horario de atención de una persona de contacto, si el responsable del tratamiento los añade. Antes de almacenarse, las fotos se recortan y se vuelven a codificar sin metadatos (como la ubicación).
  • Datos técnicos: la dirección IP del visitante, la configuración de idioma del navegador del visitante y las fechas y horas. La dirección IP se utiliza únicamente para proteger el servicio frente a abusos: se mantiene en memoria durante unos minutos para limitar cuántos mensajes pueden enviarse, y un hash con clave de la dirección, no la dirección en sí, se almacena con la conversación para que el responsable del tratamiento pueda bloquear a un visitante que abuse del chat. El hash se suprime junto con el contenido de la conversación (Anexo C.4).
  • Datos personales que figuran en el contenido propio del responsable del tratamiento que este pone a disposición del chatbot (páginas del sitio web, documentos PDF y Word, artículos de conocimiento), por ejemplo, nombres, cargos y datos de contacto de los empleados del responsable del tratamiento.

A.4. El tratamiento incluye las siguientes categorías de interesados:

Los visitantes de los sitios web del responsable del tratamiento que utilizan el chatbot, las personas mencionadas en el contenido que el responsable del tratamiento pone a disposición del chatbot, como los empleados del responsable del tratamiento, y las personas de contacto que el responsable del tratamiento muestra en el chat.

A.5. El tratamiento de datos personales por parte del encargado del tratamiento por cuenta del responsable del tratamiento podrá realizarse desde la entrada en vigor de las Cláusulas. El tratamiento tiene la siguiente duración:

El tratamiento dura mientras el responsable del tratamiento utilice Asktopus. Los plazos de conservación y la supresión se describen en el Anexo C.4.

Anexo B Subencargados autorizados

B.1. Subencargados aprobados

A la entrada en vigor de las Cláusulas, el responsable del tratamiento autoriza el recurso a los siguientes subencargados:

NOMBRE CVR DIRECCIÓN DESCRIPCIÓN DEL TRATAMIENTO
Contabo GmbH HRB 180722 (AG München) Welfenstrasse 22, 81541 Múnich, Alemania Alojamiento de servidores y base de datos. Centro de datos en Lauterbourg (Francia), gestionado por Contabo France SAS.
Hetzner Online GmbH HRB 6089 (AG Ansbach) Industriestr. 25, 91710 Gunzenhausen, Alemania Alojamiento de servidores y base de datos. Centros de datos en Falkenstein y Núremberg (Alemania) y Helsinki (Finlandia), este último gestionado por Hetzner Finland Oy. Autorizado para que el encargado del tratamiento pueda trasladar o añadir servidores allí; no se utiliza en la fecha de esta versión.
OpenAI Ireland Ltd. – 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublín 1, D01 YC43, Irlanda Convierte en vectores el contenido del responsable del tratamiento y las preguntas de los visitantes para poder encontrar el contenido relevante. El tratamiento se realiza a nivel mundial, incluido Estados Unidos.
Anthropic Ireland, Limited – 6th Floor, South Bank House, Barrow Street, Dublín 4, D04 TR29, Irlanda El modelo de lenguaje Claude, que redacta las respuestas. Los datos se almacenan en Estados Unidos y el tratamiento puede realizarse a nivel mundial.
SpaceXAI LLC (xAI) – EE. UU. (notificaciones: [email protected]) El modelo de lenguaje Grok, que solo redacta respuestas si falla el modelo de lenguaje principal. Tratamiento en Estados Unidos.
Cloudflare, Inc. – 101 Townsend St, San Francisco, CA 94107, EE. UU. Red de distribución y seguridad para todo el tráfico del servicio (a nivel mundial), rastreo de los sitios web del responsable del tratamiento y almacenamiento de los documentos subidos, las fotos de las personas de contacto y las copias de seguridad (R2, UE).
Sendinblue SAS (Brevo) RCS Paris 498 019 298 9-17 rue Salneuve, 75017 París, Francia Envío de correos electrónicos, incluidas las solicitudes de contacto dirigidas al equipo del responsable del tratamiento y los resúmenes. Tratamiento en Francia y Bélgica.
Functional Software, Inc. (Sentry) – 45 Fremont Street, 8th Floor, San Francisco, CA 94105, EE. UU. Monitorización de errores. Los informes de errores pueden contener extractos de los datos que se estaban tratando cuando se produjo el error. Se almacenan en Fráncfort (Alemania).

A la entrada en vigor de las Cláusulas, el responsable del tratamiento autorizará el uso de los subencargados antes mencionados para el tratamiento descrito para cada uno de ellos. El encargado del tratamiento no estará facultado – sin la autorización expresa y por escrito del responsable del tratamiento – para recurrir a un subencargado para un tratamiento “distinto” del acordado ni para encomendar a otro subencargado el tratamiento descrito.

B.2. Preaviso para la autorización de subencargados

No se han acordado plazos de preaviso más largos. La cláusula 7.3 se aplica a todos los subencargados.

Anexo C Instrucciones relativas al uso de datos personales

C.1. Objeto del tratamiento/instrucciones para el tratamiento

El encargado del tratamiento llevará a cabo el tratamiento de datos personales por cuenta del responsable del tratamiento realizando lo siguiente:

El encargado del tratamiento presta el servicio Asktopus tal como se describe en el Anexo A, de acuerdo con los ajustes que el responsable del tratamiento elige en el panel de Asktopus o a través de la API de Asktopus. Estos ajustes forman parte de las instrucciones documentadas del responsable del tratamiento. Incluyen de qué sitios web, páginas y documentos aprende el chatbot, los textos y el aspecto del chatbot, los temas a los que el chatbot no debe responder, si se envían las solicitudes de contacto y adónde (correo electrónico, Slack o webhook), y qué visitantes tienen bloqueado el chat. Los empleados del encargado del tratamiento solo pueden acceder a los datos personales cuando sea necesario para operar el servicio, prestar soporte y resolver incidencias para el responsable del tratamiento. El encargado del tratamiento no utiliza los datos personales para sus propios fines, incluido el entrenamiento de modelos de lenguaje, y nunca los vende.

C.2. Seguridad del tratamiento

El nivel de seguridad tendrá en cuenta:

El tratamiento se refiere a mensajes de chat del público sobre los productos y servicios del responsable del tratamiento. Los mensajes contienen principalmente datos personales ordinarios, pero los visitantes deciden lo que escriben, y los mensajes pueden contener ocasionalmente categorías especiales de datos personales. Por ello, el nivel de seguridad se ha fijado para proteger información confidencial, con especial atención al control de acceso, el cifrado en tránsito, la minimización de datos y los plazos de conservación breves.

Sobre esta base, el encargado del tratamiento tendrá el derecho y la obligación de decidir las medidas de seguridad técnicas y organizativas que deben aplicarse para alcanzar el nivel de seguridad de los datos necesario (y acordado).

No obstante, el encargado del tratamiento deberá – en cualquier caso y como mínimo – aplicar las siguientes medidas acordadas con el responsable del tratamiento:

Seudonimización y cifrado. Todas las conexiones entre los visitantes, el widget de chat, el panel, la API y los servidores del encargado del tratamiento, así como con los subencargados, están cifradas con TLS. Los documentos subidos, las fotos de las personas de contacto y las copias de seguridad se almacenan en Cloudflare R2 en la UE, que cifra los datos en reposo. Las contraseñas de las cuentas del panel se almacenan únicamente como hashes bcrypt, y las claves de API, únicamente como hashes SHA-256. Las conversaciones se identifican mediante un identificador aleatorio y no se vinculan a visitantes identificados.

Confidencialidad, integridad, disponibilidad y resiliencia. El acceso a los datos del servicio está limitado por espacio de trabajo y por rol (propietario, editor, lector), y el contenido de cada sitio web se guarda en su propio índice de búsqueda. Solo tienen acceso a los sistemas de producción los empleados del encargado del tratamiento que lo necesitan para operar el servicio y prestar soporte, y están sujetos a confidencialidad. El acceso administrativo a los servidores requiere claves SSH; el inicio de sesión con contraseña está desactivado. Las bases de datos y los servicios internos no son accesibles desde internet. Las actualizaciones se despliegan de forma que puedan revertirse.

Restablecimiento de la disponibilidad y el acceso. Cada noche se hace una copia de seguridad de la base de datos en un almacenamiento separado (Cloudflare R2, UE), y las copias de seguridad se conservan durante 30 días. Tras un incidente físico o técnico, el encargado del tratamiento puede restaurar el servicio y los datos a partir de una copia de seguridad.

Verificación y evaluación periódicas. Los cambios se prueban antes de publicarse mediante las pruebas automatizadas del servicio, y en cada compilación se comprueban los tipos del código de las aplicaciones web. Al menos una vez al año, el encargado del tratamiento revisa sus medidas técnicas y organizativas, los derechos de acceso y los subencargados, y los actualiza cuando es necesario.

Acceso a los datos a través de internet. Los usuarios del responsable del tratamiento acceden a los datos a través del panel mediante HTTPS, con inicio de sesión por correo electrónico y contraseña o con Google, cookies de sesión httpOnly y Secure, y roles por espacio de trabajo. El acceso a la API requiere una clave de API que el responsable del tratamiento puede revocar. La administración interna del encargado del tratamiento requiere una cuenta de Google del dominio del encargado del tratamiento.

Datos en tránsito. TLS, como se describe más arriba. Los correos electrónicos de las solicitudes de contacto se envían a través de Brevo con TLS, y los envíos a Slack y a webhooks se dirigen a las direcciones que el responsable del tratamiento ha configurado.

Datos almacenados. Los datos personales se almacenan en la base de datos del encargado del tratamiento, en servidores en la UE, de Contabo (Lauterbourg, Francia) o de Hetzner (Alemania o Finlandia), y en Cloudflare R2 en la UE (documentos subidos, fotos de las personas de contacto y copias de seguridad). El contenido de los chats se suprime automáticamente según lo descrito en el apartado C.4. Los datos personales no se almacenan en los ordenadores de los empleados, salvo temporalmente cuando es necesario para resolver incidencias, tras lo cual se suprimen.

Seguridad física. Los servidores se encuentran en los centros de datos de Contabo o de Hetzner, que se encargan del control del acceso físico. El encargado del tratamiento no tiene servidores ni datos personales en papel en sus propias instalaciones.

Trabajo desde casa y en remoto. Se trabaja desde la oficina y desde casa, con ordenadores que tienen cifrado de disco, bloqueo de pantalla y sistemas operativos actualizados. A los sistemas de producción solo se accede mediante conexiones cifradas.

Registro de actividad. Las solicitudes a la API se registran (hora, ruta, código de estado y tiempo de respuesta), y estos registros se suprimen a los 30 días. Los errores se registran en Sentry. El sistema operativo registra los inicios de sesión en los servidores.

C.3. Asistencia al responsable del tratamiento

El encargado del tratamiento asistirá al responsable del tratamiento, siempre que sea posible – dentro del alcance y la extensión de la asistencia que se especifican a continuación –, de conformidad con las cláusulas 9.1 y 9.2, aplicando las siguientes medidas técnicas y organizativas:

El encargado del tratamiento asiste al responsable del tratamiento en la atención de las solicitudes de los interesados y en el cumplimiento de las obligaciones de la cláusula 9.2, en la medida en que la información esté a disposición del encargado del tratamiento. Buena parte de ello puede hacerlo el propio responsable del tratamiento en el panel: ver y exportar todas las conversaciones de un sitio web (CSV o JSON), ver las solicitudes de contacto y eliminar contenido del conocimiento del chatbot. Previa solicitud por correo electrónico a [email protected], el encargado del tratamiento localiza y extrae o suprime las conversaciones de un visitante concreto a partir de la información que facilite el responsable del tratamiento (por ejemplo, la hora, el sitio web, el texto o la dirección de correo electrónico), normalmente en un plazo de 7 días.

Búsqueda y exportación en la base de datos, supresión de conversaciones concretas previa solicitud, documentación del tratamiento y de las medidas de seguridad, y notificación de violaciones de la seguridad de los datos personales. Al notificar una violación de la seguridad de los datos personales conforme a la cláusula 10, el encargado del tratamiento facilita, en la medida en que disponga de ella, la siguiente información: qué ha ocurrido y cuándo; qué sitios web y qué periodo se ven afectados; los tipos de datos personales y el número aproximado de conversaciones y de interesados; las posibles consecuencias; las medidas adoptadas o propuestas; y una persona de contacto.

C.4. Plazo de conservación/procedimientos de supresión

El contenido de las conversaciones de chat (las preguntas de los visitantes y las respuestas del chatbot) y de las solicitudes de contacto (el nombre, la dirección de correo electrónico, el número de teléfono y el mensaje del visitante, así como la conversación adjunta) se suprime automáticamente 90 días después de la última actividad de la conversación, junto con el hash con clave de la dirección IP del visitante almacenado con ella; el bloqueo de un visitante termina a los 30 días. A partir de entonces, el encargado del tratamiento solo conserva un registro sin contenido: cuándo tuvo lugar la conversación, en qué sitio web, el número de mensajes y datos técnicos de uso (como qué modelo de lenguaje respondió), que se utilizan para la facturación y las estadísticas. Las respuestas que se guardan para responder rápidamente a preguntas repetidas se suprimen a los 7 días, y los registros técnicos de solicitudes, a los 30 días. El contenido propio del responsable del tratamiento, incluidos los datos de contacto que se muestran en el chat, se conserva hasta que el responsable del tratamiento lo elimina o se cierra la cuenta. Las copias de seguridad se conservan durante 30 días, por lo que los datos suprimidos desaparecen de las copias de seguridad como máximo 30 días después.

Al término de la prestación de los servicios de tratamiento de datos personales, el encargado del tratamiento suprimirá o devolverá los datos personales de conformidad con la cláusula 11.1, salvo que el responsable del tratamiento – tras la firma del contrato – haya modificado su elección inicial. Dicha modificación deberá documentarse y conservarse por escrito, incluso en formato electrónico, junto con las Cláusulas.

El responsable del tratamiento puede exportar las conversaciones desde el panel hasta que se cierre la cuenta. Tras la terminación, el encargado del tratamiento suprime los datos personales del responsable del tratamiento en un plazo de 30 días, y de las copias de seguridad en un plazo adicional de 30 días.

C.5. Lugar del tratamiento

El tratamiento de los datos personales en virtud de las Cláusulas no podrá realizarse en lugares distintos de los siguientes sin la autorización previa por escrito del responsable del tratamiento:

  • Uneven Bits ApS, Dybbølsgade 39, 2. th., 1721 København V, Dinamarca, y los domicilios de sus empleados (teletrabajo): el encargado del tratamiento, para la operación, el soporte y el desarrollo mediante conexiones cifradas.
  • El centro de datos de Contabo en Lauterbourg (Francia): Contabo GmbH (servidores y base de datos).
  • Los centros de datos de Hetzner en Falkenstein y Núremberg (Alemania) y Helsinki (Finlandia): Hetzner Online GmbH (servidores y base de datos, si el encargado del tratamiento traslada o añade servidores allí).
  • Los subencargados del Anexo B, en los lugares que allí se indican.

C.6. Instrucciones sobre la transferencia de datos personales a terceros países

El responsable del tratamiento da instrucciones al encargado del tratamiento para que transfiera datos personales a Estados Unidos, y a otros terceros países en los que los subencargados tratan datos conforme a sus contratos de encargo del tratamiento, en la medida necesaria para recurrir a los subencargados del Anexo B: OpenAI y Anthropic (búsqueda y respuestas), xAI (respuestas si falla el modelo de lenguaje principal), Cloudflare (red) y Sentry (monitorización de errores).

  • OpenAI Ireland Ltd. y Anthropic Ireland, Limited: las cláusulas contractuales tipo de la Comisión Europea (artículo 46, apartado 2, letra c), del RGPD) incluidas en sus contratos de encargo del tratamiento, para las transferencias a sus filiales y subencargados en Estados Unidos.
  • SpaceXAI LLC (xAI): las cláusulas contractuales tipo de la Comisión Europea (artículo 46, apartado 2, letra c), del RGPD), incorporadas a su contrato de encargo del tratamiento.
  • Cloudflare, Inc. y Functional Software, Inc. (Sentry): la decisión de adecuación de la Comisión Europea relativa al Marco de Privacidad de Datos UE-EE. UU. (artículo 45 del RGPD), ya que ambas empresas están certificadas, y, en su defecto, las cláusulas contractuales tipo incluidas en sus contratos de encargo del tratamiento.
  • Sendinblue SAS (Brevo): trata los datos en la UE; cualquier transferencia ulterior se realiza conforme a las cláusulas contractuales tipo o al Marco de Privacidad de Datos UE-EE. UU., según se indica en su contrato de encargo del tratamiento.

Si el responsable del tratamiento no da instrucciones documentadas relativas a la transferencia de datos personales a un tercer país, ni en las Cláusulas ni posteriormente, el encargado del tratamiento no estará facultado para realizar dicha transferencia en el marco de las Cláusulas.

C.7. Procedimientos para las auditorías, incluidas las inspecciones, que realice el responsable del tratamiento sobre el tratamiento de datos personales que lleva a cabo el encargado del tratamiento

Una vez al año, a petición del responsable del tratamiento y a costa del encargado del tratamiento, este facilitará una declaración por escrito sobre su cumplimiento del RGPD, de las disposiciones en materia de protección de datos aplicables de la UE o de los Estados miembros y de las Cláusulas, que incluirá una descripción actualizada de las medidas técnicas y organizativas y de los subencargados. El responsable del tratamiento podrá impugnar el alcance o la metodología de la declaración y, en tal caso, solicitar documentación adicional.

Además, el responsable del tratamiento o un auditor autorizado por él y sujeto a confidencialidad podrá inspeccionar, incluso físicamente, los lugares en los que el encargado del tratamiento lleva a cabo el tratamiento de datos personales, incluidos los sistemas utilizados para el tratamiento o relacionados con él, cuando el responsable del tratamiento lo considere necesario. Las inspecciones se anunciarán por escrito con al menos 30 días de antelación, salvo que exista un motivo concreto para un preaviso más breve, como una violación de la seguridad de los datos personales.

Los costes en que, en su caso, incurra el responsable del tratamiento en relación con una inspección física correrán a cargo del responsable del tratamiento. No obstante, el encargado del tratamiento estará obligado a destinar los recursos (principalmente tiempo) necesarios para que el responsable del tratamiento pueda llevar a cabo la inspección.

C.8. Procedimientos para las auditorías, incluidas las inspecciones, del tratamiento de datos personales que llevan a cabo los subencargados

El encargado del tratamiento supervisa a sus subencargados revisando, al menos una vez al año, sus contratos de encargo del tratamiento y la documentación que publican sobre su seguridad y su cumplimiento normativo, como certificaciones e informes de auditoría independientes, cuando existan. Dado que los subencargados son proveedores de servicios estandarizados en la nube, la supervisión se basa en esta documentación y no en inspecciones físicas. La documentación de la supervisión se remitirá al responsable del tratamiento, a petición de este, a título informativo.

Anexo D Acuerdos de las partes sobre otras cuestiones

D.1. Aceptación. Las Cláusulas forman parte de los términos del servicio de Asktopus y se aceptan electrónicamente cuando el responsable del tratamiento crea una cuenta en Asktopus o acepta unos términos actualizados. La aceptación electrónica sustituye a las firmas previstas en las cláusulas 14.1 y 14.5. Previa solicitud, el encargado del tratamiento facilita una copia firmada por ambas partes.

D.2. Instrucciones ilícitas (cláusula 4.2). Si el encargado del tratamiento considera que una instrucción infringe el RGPD u otras disposiciones en materia de protección de datos, podrá suspender la parte del tratamiento a la que se refiere la instrucción hasta que el responsable del tratamiento la haya confirmado, modificado o retirado. Si las partes no llegan a un acuerdo, cualquiera de ellas podrá dar por terminado el servicio con efecto inmediato.

D.3. Oposición a subencargados (cláusula 7.3). Si el responsable del tratamiento se opone a la incorporación o sustitución de un subencargado por motivos razonables relacionados con la protección de datos y las partes no encuentran una solución, el responsable del tratamiento podrá dar por terminada la suscripción antes de que el cambio surta efecto. En ese caso, el encargado del tratamiento reembolsará cualquier importe pagado correspondiente al periodo posterior a la terminación.

D.4. Asistencia. La asistencia prevista en las cláusulas 9 y 10 y en los Anexos C.3 y C.7 se presta de forma gratuita dentro de límites razonables. Si el responsable del tratamiento solicita asistencia que vaya más allá, el encargado del tratamiento podrá cobrar su tiempo según la tarifa por hora que aplique en ese momento, previo acuerdo con el responsable del tratamiento.

D.5. Modificaciones. El encargado del tratamiento podrá actualizar el Anexo C para reflejar cambios en el servicio o en sus medidas de seguridad, siempre que no se reduzca el nivel de protección, e informará al responsable del tratamiento por correo electrónico de los cambios sustanciales. Los cambios de subencargados se rigen por la cláusula 7.3.

D.6. Responsabilidad. La responsabilidad entre las partes se rige por los términos del servicio de Asktopus. Esto no limita los derechos que el RGPD confiere a los interesados, incluidos los de los artículos 79 y 82.

D.7. Notificaciones y legislación aplicable. Las notificaciones previstas en las Cláusulas se envían por correo electrónico: al responsable del tratamiento, a la dirección de correo electrónico del propietario de la cuenta, y al encargado del tratamiento, a [email protected]. Las Cláusulas se rigen por el Derecho danés, y los litigios se resuelven según lo establecido en los términos del servicio de Asktopus.

[^1]: Las referencias a los “Estados miembros” que se hacen en las Cláusulas se entenderán hechas a los “Estados miembros del EEE”.