Exposición de Motivos
El presente Acuerdo de Encargo del Tratamiento (en adelante, el «DPA») se suscribe entre:
- El Responsable del Tratamiento: La persona física o jurídica —desarrollador, empresa, agencia o entidad B2B— que contrata, integra o utiliza los servicios de la plataforma y API Claix conforme a los Términos y Condiciones Generales de Uso (en adelante, el «Responsable»).
- El Encargado del Tratamiento: ANAYA CARBALLO GAEL, con NIF 51030923H y domicilio en Ronda Sur 203, 3º 3ª Der, 28053 Madrid, España, titular de la plataforma y marca Claix (en adelante, el «Encargado» o «Claix»).
- Email de contacto del Encargado: info@claix.dev
El presente DPA constituye parte integrante, vinculante e inseparable de los Términos y Condiciones Generales de Uso de Claix, y regula las condiciones bajo las cuales el Encargado tratará los datos personales contenidos en los archivos, documentos, datos y peticiones API enviados por el Responsable.
El tratamiento se realiza de conformidad con el artículo 28 del Reglamento (UE) 2016/679, Reglamento General de Protección de Datos («RGPD»), y con el artículo 33 de la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales («LOPDGDD»).
El detalle de las actividades de tratamiento, las categorías de datos, las categorías de interesados, los periodos de retención y las medidas de seguridad se describe en los Anexos A, B y C del presente DPA.
Cláusulas del Contrato
1. Objeto del Encargo
1.1. Objeto
El objeto del presente DPA es regular las obligaciones del Encargado respecto del tratamiento de datos personales contenidos en los archivos, documentos, imágenes, hojas de cálculo, contenidos HTML, parámetros y peticiones HTTP/API («Payloads») enviados por el Responsable a través de la API REST o del Panel de Control de Claix.
El Servicio permite, entre otras funcionalidades:
- Procesar documentos, archivos y datos no estructurados o semiestructurados.
- Extraer, transformar, estructurar, mapear o devolver información mediante Inteligencia Artificial.
- Generar resultados en JSON estructurado, Markdown, texto normalizado, metadatos u otros formatos habilitados.
- Generar un identificador de documento (document_id) asociado al contenido procesado.
- Responder consultas posteriores sobre un documento o contenido procesado mediante dicho document_id.
- Conservar el contenido procesado de manera temporal o, cuando el Responsable active dicha modalidad, mediante memoria persistente.
1.2. Instrucciones documentadas
El Encargado tratará los datos personales únicamente conforme a las instrucciones documentadas del Responsable, incluidas:
- Las instrucciones expresadas mediante peticiones HTTP/API.
- La configuración elegida por el Responsable en el Dashboard.
- Los schemas, parámetros y opciones de retención enviados a Claix.
- La activación, desactivación o mantenimiento de la modalidad de memoria persistente.
- Las instrucciones recogidas en este DPA, los Términos y Condiciones y la Política de Privacidad.
El Encargado no tratará los datos personales para fines propios incompatibles con la prestación del Servicio.
Cuando el Encargado esté obligado a tratar datos personales por Derecho de la Unión Europea o por Derecho español aplicable, informará al Responsable de dicha obligación antes del tratamiento, salvo que dicha norma prohíba tal información por razones importantes de interés público.
1.3. Datos no necesarios o prohibidos
El Responsable no deberá enviar a Claix datos personales que no sean necesarios para la finalidad perseguida. Asimismo, el Responsable deberá abstenerse de utilizar el Servicio para tratar datos cuya comunicación, retención o transferencia esté prohibida por la normativa aplicable.
Si el Responsable pretende utilizar Claix para tratar categorías especiales de datos del artículo 9 RGPD —por ejemplo, datos de salud, biométricos, genéticos, ideología, religión, afiliación sindical, orientación sexual u otros datos especialmente sensibles— deberá asegurarse de contar con una base jurídica válida, medidas reforzadas y, cuando proceda, un acuerdo adicional o evaluación de impacto.
2. Instrucciones y Obligaciones del Responsable
2.1. Instrucciones documentadas
La ejecución de peticiones HTTP a la API REST de Claix, la carga de archivos a través del Dashboard, el envío de Payloads, la elección de schemas y la activación de funcionalidades de retención temporal o memoria persistente constituyen instrucciones documentadas del Responsable al Encargado.
En particular:
- El envío de un Documento para procesamiento instruye a Claix para tratar el contenido enviado y generar el resultado solicitado.
- El uso de un document_id para realizar una consulta instruye a Claix para acceder al Contenido Procesado asociado y generar una respuesta.
- La activación de Memoria Persistente instruye a Claix para mantener disponible el Contenido Procesado asociado mientras dicha modalidad permanezca activa, con sujeción a este DPA, a los Términos y Condiciones, a la configuración aplicable y a la normativa vigente.
- La solicitud de borrado o eliminación de un documento instruye a Claix para suprimir el Contenido Procesado asociado, dentro de los plazos técnicamente razonables y salvo obligación legal de conservación.
2.2. Garantía de legitimidad
El Responsable garantiza que:
- Cuenta con una base jurídica adecuada para tratar y remitir a Claix los datos personales incluidos en los Payloads.
- Cuando resulte aplicable, ha informado adecuadamente a los interesados sobre el uso de Claix como proveedor tecnológico o Encargado del Tratamiento.
- Ha obtenido los consentimientos, autorizaciones o habilitaciones legales necesarias.
- Cumple con las exigencias de los artículos 6 y, cuando corresponda, 9 del RGPD.
- Ha aplicado el principio de minimización de datos y no transmite a Claix información innecesaria.
- Define y aplica una política de retención adecuada para los documentos y datos que decida conservar de forma temporal o persistente.
2.3. Instrucciones ilícitas
Si el Encargado considera razonablemente que una instrucción del Responsable infringe el RGPD, la LOPDGDD u otra norma aplicable de protección de datos, informará al Responsable sin dilación indebida y podrá suspender la ejecución de la instrucción o limitar el tratamiento hasta que sea aclarada o corregida.
3. Deber de Confidencialidad
3.1. Compromiso de confidencialidad
El Encargado garantiza que las personas autorizadas para tratar datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de secreto.
3.2. Acceso limitado
El acceso al Contenido Procesado, documentos, resultados JSON, Markdown, metadatos, document_id, logs y sistemas relacionados se limitará a:
- Procesos automatizados necesarios para prestar el Servicio.
- Personal técnico autorizado y estrictamente necesario para mantenimiento, seguridad, soporte o resolución de incidencias.
- Subencargados autorizados conforme al presente DPA.
El Encargado aplicará el principio de mínimo privilegio y limitará el acceso al contenido del Responsable a lo estrictamente necesario.
4. Tratamiento, Retención, Memoria Persistente y No Entrenamiento
4.1. Procesamiento y Contenido Procesado
Para prestar el Servicio, Claix puede recibir, analizar, transformar y conservar una representación procesada del contenido enviado por el Responsable.
El Contenido Procesado puede incluir, según la funcionalidad utilizada:
- Texto extraído o normalizado.
- Markdown.
- JSON de salida.
- Datos estructurados generados conforme a schemas.
- Metadatos técnicos.
- Identificadores de documento (document_id).
- Información necesaria para responder consultas posteriores sobre el Documento.
- Logs técnicos y métricas de uso necesarios para seguridad, control de consumo y facturación.
Claix tratará dicho Contenido Procesado exclusivamente para prestar las funcionalidades solicitadas por el Responsable, incluidas la extracción, estructuración, consulta posterior, memoria temporal, memoria persistente, soporte técnico, prevención de fraude, seguridad y cumplimiento de obligaciones legales.
4.2. Retención temporal
Salvo que el Responsable active la modalidad de Memoria Persistente o exista otra configuración contractual específica, Claix conservará el Contenido Procesado durante el periodo de retención temporal configurado, indicado en la documentación, mostrado en el Dashboard o aplicable al plan contratado.
Durante dicho periodo, el Responsable podrá utilizar el document_id asociado para consultar el contenido procesado mediante las funcionalidades disponibles.
Finalizado el periodo de retención temporal, Claix eliminará o anonimizará automáticamente el Contenido Procesado y los datos asociados que no deban conservarse por razones de seguridad, cumplimiento legal, prevención de fraude o ciclos técnicos limitados de copia de seguridad.
4.3. Memoria persistente
Cuando el Responsable active la modalidad de Memoria Persistente, Claix conservará el Contenido Procesado, los resultados asociados y los document_id correspondientes para permitir consultas futuras mientras dicha modalidad permanezca activa.
La Memoria Persistente:
- Está destinada a permitir que aplicaciones, automatizaciones y agentes de IA consulten posteriormente un documento procesado.
- Puede estar sujeta a una cuota mensual, conforme a la página de precios, propuesta comercial o plan contratado.
- No elimina los cargos que puedan aplicar por procesamiento, consultas, consumo de API u otras funcionalidades.
- No constituye una obligación de conservación indefinida, irreversible o contraria al RGPD.
- Se mantendrá mientras el Responsable conserve activa la modalidad, salvo que solicite la eliminación de un Documento, cancele el Servicio, se produzca un incumplimiento contractual, exista una obligación legal de supresión o resulte necesario actuar por motivos de seguridad o integridad de la infraestructura.
La oferta comercial de Memoria Persistente puede incluir almacenamiento de documentos sin limitación cuantitativa ordinaria, pero dicha oferta estará siempre sujeta a límites técnicos razonables, seguridad, prevención de abuso, formatos compatibles, capacidad de infraestructura y normativa aplicable.
4.4. Eliminación solicitada por el Responsable
El Responsable puede solicitar la supresión de Documentos, Contenido Procesado o document_id mediante las funcionalidades habilitadas en el Dashboard, endpoint de borrado, soporte técnico o el canal de contacto publicado por Claix.
Claix ejecutará la eliminación dentro de un plazo técnicamente razonable, salvo que resulte necesario conservar determinada información por obligación legal, seguridad, prevención del fraude, defensa de reclamaciones o durante el periodo limitado de rotación de copias de seguridad.
4.5. Prohibición de entrenamiento de IA
El Encargado garantiza expresamente que los datos personales, Documentos, Payloads, Contenido Procesado, resultados JSON, consultas y respuestas del Responsable:
- No se utilizarán para entrenar, reentrenar, ajustar (fine-tuning) ni mejorar modelos de Inteligencia Artificial públicos.
- No se venderán, alquilarán ni cederán para fines publicitarios, de perfilado comercial o ajenos a la prestación del Servicio.
- No se utilizarán para desarrollar productos propios de Claix no solicitados por el Responsable.
Cuando Claix utilice proveedores de modelos de Inteligencia Artificial como subencargados para ejecutar una petición, aplicará las condiciones contractuales, configuraciones y garantías disponibles para impedir el uso de los datos del Responsable para entrenamiento o mejora de modelos, en la medida ofrecida por el proveedor aplicable.
5. Medidas de Seguridad
5.1. Obligación de seguridad
El Encargado aplicará medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD.
Las medidas aplicables se detallan en el Anexo B, sin perjuicio de que Claix pueda actualizar o mejorar dichas medidas siempre que no disminuya de forma material el nivel de protección comprometido.
5.2. Alcance de las medidas
Las medidas de seguridad tienen por objetivo proteger la confidencialidad, integridad, disponibilidad, resiliencia y capacidad de restauración de los sistemas y servicios de tratamiento, teniendo en cuenta:
- El estado de la técnica.
- Los costes de aplicación.
- La naturaleza, el alcance, el contexto y los fines del tratamiento.
- Los riesgos para los derechos y libertades de las personas físicas.
- La sensibilidad de los documentos o datos enviados por el Responsable.
5.3. Responsabilidad compartida
El Responsable reconoce que la seguridad del tratamiento depende también de su propia configuración, sistemas, API Keys, controles de acceso, decisiones de retención, integraciones y uso de los resultados del Servicio.
El Responsable deberá proteger sus credenciales, no exponer API Keys, aplicar controles de acceso adecuados a sus sistemas y evitar que usuarios no autorizados obtengan o utilicen document_id asociados a documentos de terceros.
6. Subencargados del Tratamiento
6.1. Autorización general
El Responsable concede al Encargado una autorización general para recurrir a subencargados de infraestructura, alojamiento, base de datos, autenticación, procesamiento, modelos de IA, monitorización, soporte, automatización, facturación y comunicaciones necesarios para prestar el Servicio.
La lista inicial de subencargados autorizados consta en el Anexo C.
6.2. Obligaciones de los subencargados
El Encargado garantizará que los subencargados que traten datos personales del Responsable estén sujetos, mediante contrato u otro acto jurídico vinculante, a obligaciones de protección de datos sustancialmente equivalentes a las previstas en este DPA, especialmente en materia de:
- Tratamiento conforme a instrucciones.
- Confidencialidad.
- Medidas de seguridad.
- Asistencia.
- Transferencias internacionales.
- Supresión o devolución de datos.
- Uso de subencargados ulteriores.
El Encargado seguirá siendo responsable frente al Responsable por el cumplimiento de las obligaciones de protección de datos que correspondan a sus subencargados.
6.3. Cambios de subencargados
Claix notificará al Responsable cualquier incorporación o sustitución prevista de subencargados que implique acceso a datos personales del Responsable, con una antelación mínima de quince (15) días naturales, mediante email, Dashboard, changelog, web o mecanismo equivalente.
El Responsable podrá oponerse por motivos razonables y documentados relacionados con la protección de datos. Las partes intentarán resolver la objeción de buena fe. Si no fuera posible resolverla sin una carga desproporcionada para Claix, el Responsable podrá cancelar la funcionalidad afectada o su suscripción sin penalización respecto del periodo futuro no consumido, salvo que una norma o acuerdo específico establezca otra cosa.
7. Asistencia al Responsable
7.1. Derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, Claix asistirá razonablemente al Responsable mediante medidas técnicas y organizativas apropiadas, en la medida en que sea posible, para permitirle atender solicitudes de ejercicio de derechos de los interesados conforme a los artículos 15 a 22 del RGPD.
Cuando Claix reciba directamente una solicitud de un interesado relativa a datos tratados por cuenta del Responsable, Claix:
- Informará al Responsable sin dilación indebida y, cuando sea posible, en un plazo máximo de cinco (5) días hábiles.
- No responderá directamente a la solicitud, salvo que esté legalmente obligado a ello o el Responsable le haya instruido expresamente.
- Cooperará razonablemente para facilitar la localización, supresión o limitación de datos que permanezcan disponibles en el Servicio.
7.2. Evaluaciones de impacto y consultas previas
Teniendo en cuenta la naturaleza del tratamiento y la información disponible, Claix asistirá razonablemente al Responsable, previa solicitud justificada, en la realización de evaluaciones de impacto relativas a la protección de datos («EIPD»), consultas previas con autoridades de control y cumplimiento de las obligaciones previstas en los artículos 32 a 36 del RGPD.
La asistencia podrá estar sujeta a las tarifas razonables de servicios profesionales de Claix cuando la solicitud exceda de las obligaciones ordinarias del Servicio o requiera trabajo técnico, documental o jurídico específico.
8. Notificación de Violaciones de Seguridad
8.1. Comunicación al Responsable
El Encargado notificará al Responsable cualquier violación de seguridad de los datos personales que afecte a los datos tratados por cuenta del Responsable sin dilación indebida después de tener conocimiento de ella.
Cuando sea razonablemente posible, Claix procurará realizar dicha comunicación inicial en un plazo máximo de cuarenta y ocho (48) horas desde la confirmación interna del incidente, sin perjuicio de que la obligación legal aplicable sea notificar al Responsable sin dilación indebida. El RGPD no impone al encargado un número fijo de horas; exige que este avise al responsable sin dilación indebida, permitiendo a este valorar su posible notificación a la autoridad dentro de 72 horas.
8.2. Contenido de la notificación
La notificación incluirá, en la medida en que la información esté disponible:
- Naturaleza de la violación de seguridad.
- Categorías y número aproximado de interesados afectados.
- Categorías y número aproximado de registros de datos afectados.
- Posibles consecuencias de la violación.
- Medidas adoptadas o propuestas para corregir, contener o mitigar el incidente.
- Punto de contacto para obtener información adicional.
Cuando no sea posible facilitar toda la información de forma simultánea, Claix podrá comunicarla por fases sin dilación indebida.
8.3. No notificación directa a interesados
Salvo instrucción expresa del Responsable o obligación legal aplicable, Claix no notificará directamente a los interesados ni a la autoridad de control en nombre del Responsable. Corresponde al Responsable valorar y, en su caso, realizar las notificaciones exigidas por los artículos 33 y 34 del RGPD.
9. Auditorías e Inspecciones
9.1. Información de cumplimiento
Claix pondrá a disposición del Responsable la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones previstas en el artículo 28 del RGPD y en este DPA.
Dicha información podrá incluir, cuando resulte aplicable y esté disponible:
- Información sobre medidas de seguridad.
- Información sobre subencargados.
- Certificaciones, informes o documentación de proveedores de infraestructura.
- Respuestas razonables a cuestionarios de seguridad.
- Documentación relativa a políticas de retención y supresión.
9.2. Auditorías
El Responsable podrá realizar auditorías razonables sobre el cumplimiento de este DPA, directamente o mediante un auditor independiente sujeto a confidencialidad, con las siguientes condiciones:
- Aviso previo mínimo de treinta (30) días naturales.
- Realización en horario laboral y con la menor interferencia posible.
- Frecuencia máxima de una auditoría cada doce (12) meses, salvo incidente de seguridad material, requerimiento de una autoridad competente o causa razonable de incumplimiento grave.
- Alcance limitado a los sistemas, documentación y procesos relevantes para el tratamiento de datos del Responsable.
- Prohibición de acceder a información confidencial de otros clientes, secretos empresariales, código fuente, medidas de seguridad sensibles o información que comprometa la seguridad de Claix.
- Asunción de costes por parte del Responsable, salvo que se demuestre un incumplimiento material atribuible al Encargado.
Claix podrá satisfacer parte de la obligación de auditoría mediante la entrega de informes, certificaciones, cuestionarios, documentación o evidencias equivalentes de sus proveedores, cuando ello resulte razonable para proteger la seguridad y confidencialidad del Servicio.
10. Transferencias Internacionales de Datos
10.1. Tratamiento principal
La infraestructura principal de Claix y la base de datos se configuran para operar dentro del Espacio Económico Europeo («EEE»), según la región contratada y la configuración de los proveedores indicados en el Anexo C.
10.2. Transferencias necesarias
Cuando resulte necesario utilizar subencargados ubicados fuera del EEE, incluidos proveedores de correo, pagos, modelos de IA, soporte o servicios auxiliares, Claix garantizará que la transferencia se realice conforme a un mecanismo válido previsto por el RGPD, que podrá incluir:
- Decisión de adecuación de la Comisión Europea.
- Cláusulas Contractuales Tipo («SCCs»).
- EU–US Data Privacy Framework, cuando el proveedor esté adherido y resulte aplicable.
- Cualquier otra garantía o excepción válida conforme a los artículos 44 a 49 del RGPD.
10.3. Información al Responsable
La información disponible sobre subencargados, ubicaciones y garantías aplicables se recogerá en el Anexo C, en la Política de Privacidad, en la documentación de Claix o mediante información facilitada razonablemente al Responsable.
11. Destino de los Datos a la Finalización
11.1. Datos de cuenta y facturación
A la finalización de la relación contractual, los datos de la cuenta B2B del Responsable podrán mantenerse durante un periodo máximo de noventa (90) días para permitir la descarga de facturas, historial de consumo, registros técnicos y gestión de incidencias, sin perjuicio de los periodos de conservación exigidos por obligaciones fiscales, legales, de seguridad o defensa de reclamaciones.
11.2. Contenido con retención temporal
Los Documentos y Contenidos Procesados sujetos a Retención Temporal serán eliminados o anonimizados al finalizar el periodo temporal aplicable, salvo que se mantengan bajo Memoria Persistente o exista obligación legal de conservación.
11.3. Contenido con Memoria Persistente
Cuando el Responsable haya activado Memoria Persistente, el Contenido Procesado se conservará mientras dicha modalidad esté activa.
Al finalizar, cancelar o suspender la Memoria Persistente, Claix eliminará o pondrá en proceso de eliminación el Contenido Procesado y document_id asociados dentro de un plazo técnicamente razonable, salvo que:
- El Responsable solicite una exportación o devolución técnicamente disponible antes de la eliminación.
- Exista una obligación legal de conservación.
- La información deba mantenerse temporalmente en backups hasta la siguiente rotación técnica.
- Sea necesario conservar datos mínimos para seguridad, prevención de fraude, facturación, auditoría o defensa de reclamaciones.
11.4. Devolución
Salvo que el Servicio o un acuerdo específico incluya una funcionalidad de exportación, Claix no garantiza la devolución de archivos originales, documentos raw o formatos distintos de los que el Responsable haya conservado por sus propios medios.
El Responsable es responsable de mantener sus propias copias, copias de seguridad y mecanismos de recuperación de los Documentos y resultados necesarios para su actividad.
12. Responsabilidad
Cada parte responderá del daño causado frente a los interesados conforme al régimen previsto en el artículo 82 del RGPD y la normativa aplicable.
El Encargado responderá cuando haya incumplido obligaciones específicas impuestas directamente por el RGPD a los encargados o haya actuado fuera de las instrucciones lícitas del Responsable o en contra de estas.
Nada de lo establecido en el presente DPA limitará responsabilidades que no puedan limitarse conforme a la normativa imperativa aplicable.
13. Legislación y Jurisdicción
El presente DPA se rige por la legislación española y por el Derecho de la Unión Europea.
Para la resolución de controversias derivadas de la interpretación, cumplimiento o ejecución de este DPA, las partes se someten a los Juzgados y Tribunales de la ciudad de Madrid, España, salvo que una norma imperativa aplicable establezca otra jurisdicción.
Anexo A: Detalle de las Actividades de Tratamiento
| Responsable del Tratamiento | El Usuario B2B —empresa, desarrollador, agencia, profesional o entidad— que contrata, integra o utiliza la API de Claix. |
|---|---|
| Encargado del Tratamiento | ANAYA CARBALLO GAEL, bajo la marca Claix. |
| Objeto del encargo | Procesamiento, extracción, estructuración, transformación, mapeo semántico, consulta documental y retención temporal o persistente de datos y documentos enviados a Claix. |
| Duración del tratamiento | Vigencia de la relación contractual. Cada Documento se conserva durante el periodo de Retención Temporal aplicable o, si el Responsable activa Memoria Persistente, mientras dicha modalidad permanezca activa, salvo supresión solicitada, obligación legal o ciclos técnicos de backups. |
| Naturaleza del tratamiento | Recepción mediante API o Dashboard, carga, lectura, normalización, extracción, análisis semántico, estructuración, generación de JSON, generación de document_id, almacenamiento temporal o persistente de Contenido Procesado, consultas posteriores, transmisión de respuestas, supresión, anonimización y gestión de logs técnicos. |
| Finalidad del tratamiento | Prestar el Servicio contratado: convertir documentos y datos en información estructurada, permitir la consulta posterior por document_id, proporcionar contexto documental a aplicaciones, automatizaciones y agentes de IA, mantener seguridad, prevenir fraude, gestionar soporte y controlar consumo/facturación. |
| Categorías de interesados | Clientes, usuarios, empleados, candidatos, proveedores, contactos, leads, pacientes, representantes, usuarios finales u otros interesados cuyos datos puedan constar en los archivos o Payloads enviados por el Responsable. |
| Categorías de datos | Datos identificativos, de contacto, profesionales, comerciales, financieros, contractuales, transaccionales, técnicos, documentales y cualesquiera otros datos que el Responsable incluya en los Payloads. |
| Categorías especiales de datos | No son necesarias para la prestación ordinaria del Servicio. Si el Responsable decide incluir datos del artículo 9 RGPD u otra información especialmente sensible, será responsable de contar con base jurídica adecuada, cumplir sus obligaciones reforzadas y aplicar medidas apropiadas. Claix tratará dichos datos únicamente conforme a las instrucciones del Responsable y las funcionalidades contratadas. |
| Operaciones autorizadas | Recogida, registro, organización, estructuración, conservación temporal o persistente, consulta, uso, transmisión técnica, extracción, anonimización, limitación y supresión. |
Anexo B: Medidas Técnicas y Organizativas de Seguridad (Art. 32 RGPD)
Claix adopta medidas técnicas y organizativas razonables y proporcionales al riesgo para proteger los datos tratados a través del Servicio.
| Medida | Descripción |
|---|---|
| Cifrado en tránsito | Uso de HTTPS/TLS para comunicaciones entre el Usuario, Dashboard, API y servicios relacionados. |
| Cifrado en reposo | Protección de bases de datos, credenciales, tokens, datos de cuenta y Contenido Procesado conforme a las capacidades de cifrado de los proveedores de infraestructura utilizados. |
| Autenticación de API | Control de acceso mediante API Keys, tokens, cabeceras de autenticación u otros mecanismos habilitados por Claix. |
| Gestión de credenciales | Protección técnica de claves, tokens y secretos. El acceso se restringe a usuarios, sistemas y personal autorizado. |
| Aislamiento multicliente | Separación lógica y controles de autorización orientados a impedir accesos no autorizados entre cuentas, organizaciones, document_id o datos de distintos clientes. |
| Principio de mínimo privilegio | Acceso limitado a personal técnico y procesos automatizados que requieran datos para prestar, mantener, proteger o soportar el Servicio. |
| Retención y supresión | Mecanismos para aplicar retención temporal, memoria persistente cuando se active y eliminación de Contenido Procesado al expirar el periodo aplicable o tras una solicitud de borrado. |
| Seguridad de infraestructura | Uso de proveedores de infraestructura, monitorización, actualizaciones, controles de red y medidas razonables para detectar, prevenir y responder a accesos no autorizados o tráfico anómalo. |
| Resiliencia y recuperación | Medidas razonables de disponibilidad, backups y recuperación ante incidentes, sujetas a las capacidades y ciclos de retención de los proveedores de infraestructura. |
| No entrenamiento | Configuración y obligaciones contractuales aplicables para evitar el uso de los datos del Responsable en el entrenamiento o mejora de modelos de IA públicos o de terceros, en la medida ofrecida por cada proveedor. |
| Revisión de seguridad | Revisión y mejora razonable de medidas de seguridad conforme evoluciona la infraestructura, los riesgos y las funcionalidades del Servicio. |
Anexo C: Lista de Subencargados Autorizados
A la fecha de entrada en vigor del presente DPA, el Encargado cuenta con la autorización para recurrir a los siguientes subencargados necesarios para prestar el Servicio:
| Subencargado | Servicio prestado | Datos potencialmente tratados | Ubicación / transferencia | Garantías |
|---|---|---|---|---|
| Supabase Inc. y/o proveedores de infraestructura asociados | Base de datos, autenticación, almacenamiento de Contenido Procesado, Edge Functions, gestión de document_id, retención temporal o persistente y funcionamiento de la API. | Datos de cuenta, credenciales, logs, Documentos, Markdown, JSON, metadatos y Contenido Procesado, según configuración. | Unión Europea, según región contratada y configuración aplicable. | Contrato de encargo, medidas de seguridad del proveedor y garantías aplicables conforme al RGPD. |
| Proveedor o proveedores de modelos de IA utilizados por Claix | Procesamiento de lenguaje, extracción, estructuración, análisis documental y/o generación de respuestas a consultas. | Parte del contenido, texto, Markdown, schema, pregunta o contexto estrictamente necesario para ejecutar una petición. | Según proveedor y región configurada. Si existe transferencia fuera del EEE, se aplicarán mecanismos válidos conforme a los arts. 44-49 RGPD. | DPA o condiciones aplicables del proveedor, cláusulas contractuales tipo, decisión de adecuación, DPF u otras garantías válidas, según corresponda. |
| n8n GmbH / Faircode GmbH (solo si se utiliza en producción para tratar datos de clientes) | Automatización de flujos de trabajo y orquestación técnica de datos del Servicio. | Datos necesarios para ejecutar el flujo automatizado correspondiente. | Unión Europea, según configuración contratada. | Contrato, medidas de seguridad y garantías aplicables conforme al RGPD. |
| Resend Labs Inc. | Correos transaccionales, alertas de API, notificaciones de cuenta y comunicaciones operativas. | Email, nombre, información básica de cuenta, contenidos de notificaciones y metadatos de envío. | EE. UU. y/o regiones indicadas por el proveedor. | Mecanismo de transferencia válido, incluido DPF, SCCs u otro aplicable, según configuración y vigencia del proveedor. |
| Stripe, Inc. | Cobros, facturación, gestión de suscripciones y pasarela de pago. | Datos de facturación, identificadores de cliente, suscripciones, pagos y metadatos de transacción. Claix no debería almacenar datos completos de tarjetas. | Unión Europea / EE. UU., según servicios y configuración de Stripe. | PCI DSS, contratos de tratamiento y mecanismos de transferencia aplicables. |