Exposición de Motivos
El presente Acuerdo de Encargo del Tratamiento (en adelante, el «DPA») se suscribe entre:
- El Responsable del Tratamiento: La persona física o jurídica (desarrollador, empresa, agencia o entidad B2B) que contrata los servicios de la plataforma y API Claix conforme a los Términos y Condiciones Generales (en adelante, el «Responsable»).
- El Encargado del Tratamiento: ANAYA CARBALLO GAEL (con NIF 51030923H y domicilio en Ronda Sur 203, 3º 3ª Der, 28053 Madrid, España), titular de la plataforma y marca Claix (en adelante, el «Encargado» o «Claix»).
El presente DPA constituye parte integrante y vinculante de los Términos y Condiciones Generales de Uso de Claix y regula las condiciones bajo las cuales el Encargado tratará los datos personales contenidos en los archivos y peticiones API enviados por el Responsable, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD).
El detalle específico de las actividades de tratamiento, categorías de datos, categorías de interesados y medidas de seguridad se describe en los Anexos A, B y C del presente DPA.
Cláusulas del Contrato
1. Objeto del Encargo
1.1. El objeto del presente DPA es regular las obligaciones del Encargado respecto del tratamiento de los datos personales contenidos en los archivos de origen (.xlsx, .csv) y peticiones HTTP (Payloads) enviadas por el Responsable a través de la API REST o del Panel de Control (Dashboard) de Claix, para su estandarización, mapeo semántico mediante Inteligencia Artificial y conversión a formato JSON estructurado.
1.2. El Encargado tratará los datos personales únicamente conforme a las instrucciones documentadas del Responsable, incluidas las derivadas de la configuración de peticiones API y de este DPA, salvo que esté obligado a ello por el Derecho de la Unión Europea o del Estado miembro aplicable. En tal caso, el Encargado informará al Responsable antes del tratamiento, salvo que la norma lo prohíba por razones de interés público (art. 28.3.a RGPD).
2. Instrucciones del Responsable
2.1. Instrucciones documentadas: La ejecución de peticiones HTTP a la API REST de Claix mediante la cabecera x-api-key constituye la instrucción expresa e inicial del Responsable para que Claix procese efímeramente el contenido enviado.
2.2. Garantía de legitimidad del Responsable: El Responsable garantiza que cuenta con el consentimiento de los interesados o con la base legitimadora adecuada (art. 6 y art. 9 RGPD) para remitir los datos contenidos en los archivos a los servidores de Claix.
2.3. Obligación de informar: Si el Encargado considera que una instrucción del Responsable infringe el RGPD o cualquier otra norma europea o estatal de protección de datos, informará inmediatamente al Responsable (art. 28.3 RGPD) y podrá suspender la ejecución de la petición.
3. Deber de Confidencialidad
3.1. El Encargado garantiza que todo el personal autorizado para gestionar la infraestructura, código y sistemas de la API se ha comprometido expresamente a respetar el deber de confidencialidad o está sujeto a una obligación legal de secreto.
3.2. El acceso a la infraestructura de procesamiento se limita estrictamente a los sistemas automatizados (Edge Functions) y al personal técnico imprescindible para el mantenimiento del Servicio.
4. Tratamiento Efímero, Garantía de No Entrenamiento y Medidas de Seguridad
4.1. Procesamiento Efímero (Zero Retention): Salvo instrucción en contrario expresada en contratos Enterprise a medida, los archivos (.xlsx, .csv) y el contenido estructurado procesado por el motor ETL de Claix son tratados exclusivamente en memoria volátil o almacenamiento temporal durante el tiempo estrictamente necesario para devolver la respuesta HTTP JSON (200 OK). Finalizada la transacción, los rastros temporales son eliminados de forma inmediata e irreversible.
4.2. Prohibición de Entrenamiento de IA: El Encargado garantiza expresamente que el contenido de los archivos enviados a la API NUNCA se utilizará para entrenar, re-entrenar, ajustar (fine-tuning) o evaluar modelos de Inteligencia Artificial públicos o de terceros.
4.3. Medidas de Seguridad (art. 32 RGPD): El Encargado aplicará las medidas técnicas y organizativas detalladas en el Anexo B, orientadas a garantizar:
- Cifrado en tránsito (TLS 1.3) y en reposo (AES-256).
- Aislamiento multinquilino de las ejecuciones en el Edge.
- Resiliencia, disponibilidad y restauración de la infraestructura frente a incidentes.
5. Sub-encargados del Tratamiento
5.1. Autorización General: El Responsable concede una autorización general al Encargado para recurrir a sub-encargados de infraestructura cloud, orquestación y envío transaccional (indicados en el Anexo C), conforme al art. 28.2 RGPD.
5.2. Notificación de Cambios: El Encargado notificará al Responsable cualquier modificación prevista en la incorporación o sustitución de sub-encargados con una antelación mínima de quince (15) días naturales. El Responsable podrá oponerse por motivos de protección de datos. Si la oposición no se pudiera resolver, el Responsable podrá cancelar su suscripción sin penalización.
5.3. Contratos con Sub-encargados: El Encargado formalizará con cada sub-encargado un contrato que imponga las mismas exigencias legales que las establecidas en este DPA (art. 28.4 RGPD).
6. Asistencia al Responsable
6.1. Derechos de los Interesados: Teniendo en cuenta la naturaleza del procesamiento efímero (donde Claix no almacena los datos de los archivos procesados), si un interesado ejercitara sus derechos (acceso, rectificación, supresión) directamente ante Claix, el Encargado redirigirá la solicitud al Responsable en un plazo máximo de cinco (5) días hábiles.
6.2. Cumplimiento Normativo: El Encargado asistirá al Responsable, cuando proceda y previa solicitud justificada, en la realización de Evaluaciones de Impacto (EIPD) o notificaciones de seguridad relativas a la infraestructura de la API.
7. Notificación de Violaciones de Seguridad
7.1. El Encargado notificará al Responsable cualquier brecha de seguridad en su infraestructura que afecte a los datos personales del Responsable, sin dilación indebida y en un plazo máximo de cuarenta y ocho (48) horas tras su confirmación.
7.2. La notificación detallará la naturaleza del incidente, las medidas correctoras aplicadas y las posibles consecuencias, prestando la asistencia necesaria para las comunicaciones requeridas ante la AEPD (art. 33 RGPD).
8. Auditorías e Inspecciones
8.1. El Encargado pondrá a disposición del Responsable la documentación y certificaciones de seguridad (como informes SOC 2 e ISO 27001 de sus proveedores de infraestructura en la UE) necesarias para demostrar el cumplimiento del art. 28 RGPD.
8.2. Cualquier auditoría presencial o remota requerirá aviso previo de treinta (30) días, se realizará en horario laboral sin interferir en la operativa de la API, y los costes asociados serán asumidos por el Responsable, salvo que se demuestre un incumplimiento grave del Encargado.
9. Transferencias Internacionales de Datos
9.1. El procesamiento principal de la API y la base de datos se realiza en centros de datos ubicados dentro de la Unión Europea (Estocolmo / Frankfurt / Irlanda).
9.2. En caso de utilizar sub-encargados auxiliares fuera del Espacio Económico Europeo (EEE), como servicios transaccionales de correo, el Encargado garantizará que operan bajo Decisiones de Adecuación de la Comisión Europea (como el EU-US Data Privacy Framework) o mediante Cláusulas Contractuales Tipo (SCCs).
10. Destino de los Datos a la Finalización
10.1. A la rescisión del contrato, los datos de la cuenta B2B del Responsable se mantendrán durante noventa (90) días para permitir la descarga de facturas e historial de logs de consumo, procediéndose posteriormente a su borrado seguro.
10.2. Respecto a los archivos procesados por la API, al regirse por el principio de cero retención en reposo, no se requiere devolución de archivos al haberse destruido los temporales tras cada respuesta HTTP.
11. Responsabilidad (Art. 82 RGPD)
Cada parte responderá del daño causado frente a los interesados conforme al régimen sancionador y civil fijado en el artículo 82 del RGPD. El Encargado responderá únicamente si ha actuado al margen o en contra de las instrucciones del Responsable o de sus obligaciones legales específicas como Encargado.
12. Legislación y Jurisdicción
El presente DPA se rige por la legislación española y por el Derecho de la Unión Europea. Para la resolución de controversias, las partes se someten expresamente a los Juzgados y Tribunales de la ciudad de Madrid (España).
Anexo A: Detalle de las Actividades de Tratamiento
| Responsable del Tratamiento | El Usuario B2B (empresa, desarrollador o agencia) que contrata o consume la API de Claix. |
|---|---|
| Encargado del Tratamiento | ANAYA CARBALLO GAEL (Claix). |
| Objeto del Encargo | Servicio de estandarización, estructuración y mapeo semántico mediante IA de archivos de datos (.csv, .xlsx) enviados a la API de Claix. |
| Duración del Tratamiento | Transitorio/Efímero: Duración limitada a los segundos que tarda en procesarse la petición HTTP. Para datos de gestión de la cuenta: vigencia de la suscripción. |
| Naturaleza del Tratamiento | Recepción HTTP, lectura en memoria, mapeo semántico por IA, estructuración a JSON, transmisión del payload de respuesta y purga temporal de datos. |
| Finalidad del Tratamiento | Transformación de esquemas de datos para su integración en sistemas CRM, bases de datos o flujos de automatización del Responsable. |
| Categorías de Interesados | Clientes, contactos, leads o usuarios finales del Responsable cuyos datos figuren dentro de los archivos subidos a la API. |
| Categorías de Datos | Datos identificativos, comerciales o de contacto (nombres, emails, teléfonos, direcciones, cargos, datos transaccionales) presentes en las columnas del archivo cargado. |
| Categorías Especiales de Datos (Art. 9 RGPD) | No requeridas por la API. Si el Responsable incluye campos sensibles en sus archivos, estos serán procesados bajo la misma política de cifrado y borrado inmediato en memoria. |
Anexo B: Medidas Técnicas y Organizativas de Seguridad (Art. 32 RGPD)
- Cifrado en Tránsito: Obligatoriedad de protocolo HTTPS mediante TLS 1.3 para todos los endpoints de la API REST y el Dashboard web.
- Cifrado en Reposo: Cifrado de claves API, tokens de sesión y datos de cuenta mediante algoritmo AES-256.
- Aislamiento de Entorno de Ejecución: Procesamiento de peticiones mediante Edge Functions aisladas (sandboxed) para evitar la contaminación o filtración cruzada entre clientes (multi-tenant isolation).
- Autenticación Fuerte: Autenticación de peticiones API mediante cabeceras de clave privada (x-api-key).
- Borrado Criptográfico Efímero: Purga automatizada de buffers de memoria y archivos temporales inmediatamente después de emitir la respuesta HTTP (200 OK o error).
- Despliegue Cero Entrenamiento (Zero AI Retention): Configuración de llamadas a modelos de lenguaje con cláusulas de privacidad que prohíben la persistencia o uso de los datos para entrenamiento.
- Control de Accesos Lógico: Principio de mínimo privilegio (RBAC) y limitación de acceso a la infraestructura de producción únicamente mediante autenticación de clave SSH / MFA.
- Seguridad de Red: Filtrado de peticiones maliciosas, prevención de inyecciones y monitoreo de tráfico anómalo.
Anexo C: Lista de Sub-encargados Autorizados
A la fecha de entrada en vigor del presente DPA, el Encargado cuenta con la autorización para recurrir a los siguientes sub-encargados de infraestructura:
| Sub-encargado | Servicio prestado | Ubicación de datos | Garantías / Certificaciones |
|---|---|---|---|
| Supabase Inc. (AWS) | Infraestructura cloud, Base de datos PostgreSQL, Autenticación y Edge Functions. | Unión Europea (Frankfurt / Estocolmo / Irlanda) | Datos alojados en la UE. ISO 27001, SOC 2 Type II, cumplimiento RGPD. |
| n8n (n8n GmbH / Faircode GmbH) | Automatización de flujos de trabajo y orquestación de datos del Servicio. | Unión Europea (Alemania) | Datos alojados en la UE. SOC 2 Type II, cumplimiento RGPD. |
| Resend Labs Inc. | Envío de correos electrónicos transaccionales, alertas de API y notificaciones de cuenta. | EE. UU. | EU-US Data Privacy Framework (DPF) y Cláusulas Contractuales Tipo (SCCs). SOC 2. |
| Stripe, Inc. | Gestión de cobros, facturación de suscripciones B2B y pasarela de pago. | Unión Europea / EE. UU. | EU-US Data Privacy Framework (DPF) y Cláusulas Contractuales Tipo (SCCs). PCI-DSS Level 1, SOC 1, SOC 2. |