Acuerdo de encargado de tratamiento (DPA)

Cuando usas la API, tú decides qué datos personales entran en tus prompts: eres el responsable del tratamiento y nosotros el encargado. Este acuerdo regula esa relación y forma parte de los términos del servicio.

Borrador pendiente de revisión legal humana. No es el texto definitivo.

Descargar en texto planoPara adjuntarlo a tu documentación de cumplimiento o firmarlo si tu organización lo exige.

1. Objeto y papeles

Tú, como cliente, eres el responsable del tratamiento de los datos personales que incluyas en tus peticiones. Nosotros los tratamos únicamente para prestarte el servicio, siguiendo tus instrucciones, que son las peticiones que nos envías a través de la API.

2. Qué tratamos y durante cuánto

El contenido de tus peticiones y respuestas se trata en memoria durante la petición y no se guarda: cero en disco, ni en logs ni en copias de seguridad. La única excepción es la caché de respuestas, en memoria y hasta una hora, que puedes desactivar por completo con el Modo Confidencial. De cada llamada conservamos metadatos sin contenido: modelo, número de tokens, latencia y coste.

3. Subencargados

Para prestar el servicio recurrimos a un proveedor de inferencia en la Unión Europea, que procesa tus prompts sin retenerlos y sin entrenar con ellos; a un proveedor de pagos; a uno de emails transaccionales; y a uno de infraestructura. La lista actualizada, con qué ve cada uno, está en la página de arquitectura de privacidad. Te avisaremos antes de incorporar un subencargado nuevo, y podrás oponerte.

4. Seguridad

Cifrado en tránsito con TLS 1.3 como mínimo. Datos y copias de seguridad cifrados en reposo. Acceso restringido y autenticado. Sin logs de acceso, y los de aplicación solo recogen errores y eventos de seguridad con la IP pasada por una función hash con sal diaria.

5. Transferencias internacionales

El tratamiento ocurre en la Unión Europea. Si en el futuro fuera necesaria una transferencia fuera del Espacio Económico Europeo, se haría con las garantías que exige el RGPD y se anunciaría antes.

6. Asistencia y notificación de brechas

Te ayudaremos con las solicitudes de derechos de tus usuarios y con tus evaluaciones de impacto en lo que dependa de nosotros. Si ocurre una brecha de seguridad que te afecte, te lo comunicaremos sin dilación indebida y con lo que sepamos en ese momento.

7. Devolución y supresión

Al terminar el contrato, o cuando lo pidas, borramos los datos personales que tratemos por tu cuenta. Los apuntes contables se conservan seis años por obligación legal, desvinculados de la identidad.

8. Auditoría

Puedes pedirnos la información razonable que necesites para acreditar el cumplimiento de este acuerdo, incluida la documentación de seguridad y la lista de subencargados.