Acuerdo de Encargado de Tratamiento (DPA)
Última actualización: agosto de 2026
1. Partes
Este Acuerdo de Encargado de Tratamiento ("DPA") forma parte integral de los Términos de Servicio aceptados por el cliente al suscribirse a un plan de pago, y se celebra entre:
- El Responsable del tratamiento: el cliente que contrata el servicio (en adelante, "el Cliente"), respecto a los datos personales que decide enviar a la plataforma.
- El Encargado del tratamiento: Ayoub Laroussi, persona física, con domicilio en España, operando bajo la marca DatotecAudit (en adelante, "DatotecAudit"). El NIF y domicilio fiscal se incorporarán a este documento en el momento del alta como autónomo, sin que ello afecte a la validez de las restantes obligaciones aquí asumidas.
En caso de discrepancia entre este DPA y los Términos de Servicio en materia de protección de datos, prevalece este DPA.
2. Objeto y duración
DatotecAudit trata datos personales por cuenta del Cliente únicamente para prestar el servicio de observabilidad, trazabilidad y gobernanza Human-in-the-Loop sobre los agentes de IA del Cliente, durante la vigencia de la suscripción y el período posterior de conservación descrito en la sección 8.2 de los Términos de Servicio.
3. Naturaleza, finalidad y tipo de datos
3.1 Naturaleza y finalidad. El tratamiento consiste en el almacenamiento, indexación y visualización de trazas, eventos, aprobaciones y metadatos de ejecución generados por los agentes de IA que el Cliente conecta voluntariamente a la plataforma, con la finalidad exclusiva de permitir su monitorización, auditoría y control por parte del propio Cliente.
3.2 Categorías de interesados. Empleados, contratistas o usuarios finales del Cliente cuyos datos puedan quedar reflejados incidentalmente en las trazas o registros de actividad de los agentes de IA (por ejemplo, un identificador de usuario o una entrada de texto procesada por el agente).
3.3 Categorías de datos. Identificadores técnicos (IDs de usuario, IDs de sesión, direcciones IP de origen de las llamadas), contenido de las trazas que el propio agente del Cliente decide registrar, y metadatos de auditoría (marcas de tiempo, decisiones de aprobación/rechazo, puntuaciones de riesgo). DatotecAudit no solicita ni requiere categorías especiales de datos (art. 9 RGPD); si el Cliente las incluye voluntariamente en las trazas que envía, es su responsabilidad conforme a la sección 5 de los Términos de Servicio.
4. Obligaciones de DatotecAudit como encargado
DatotecAudit se compromete a:
- Tratar los datos personales únicamente siguiendo instrucciones documentadas del Cliente, salvo que una norma de la UE o de un Estado miembro exija otra cosa, en cuyo caso informará al Cliente de ese requisito legal antes del tratamiento, salvo prohibición legal.
- Garantizar que las personas autorizadas a tratar los datos se comprometen a la confidencialidad o están sujetas a una obligación legal de confidencialidad.
- Adoptar las medidas de seguridad exigidas por el artículo 32 RGPD, incluyendo cifrado en tránsito (TLS), autenticación reforzada, y control de acceso basado en roles.
- Respetar las condiciones de subcontratación descritas en la sección 5.
- Asistir al Cliente, dentro de lo razonable, para que este pueda responder a solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, portabilidad, limitación).
- Asistir al Cliente en el cumplimiento de sus obligaciones de seguridad (art. 32-36 RGPD), incluida la notificación de violaciones de seguridad.
- Notificar al Cliente sin dilación indebida y, en todo caso, dentro de las 72 horas siguientes a tener constancia de una violación de la seguridad de los datos personales que le afecte.
- Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de estas obligaciones, y permitir auditorías razonables, previa solicitud con al menos 30 días de antelación.
- Eliminar o devolver, a elección del Cliente, todos los datos personales al finalizar la prestación del servicio, conforme al plazo descrito en la sección 8.2 de los Términos de Servicio, salvo obligación legal de conservación.
5. Subencargados del tratamiento
El Cliente autoriza con carácter general la subcontratación del tratamiento con los siguientes subencargados, necesarios para prestar el servicio:
| Subencargado | Finalidad | Ubicación de los datos | Garantía de transferencia internacional |
|---|---|---|---|
| Supabase Inc. | Base de datos, autenticación de usuarios | Centros de datos de Supabase dentro de la Unión Europea o en Estados Unidos, según la región configurada para el proyecto | Cláusulas Contractuales Tipo de la Comisión Europea cuando el tratamiento tenga lugar fuera del Espacio Económico Europeo |
| Vercel Inc. | Alojamiento web y funciones serverless | Red distribuida global (EE.UU. y otras regiones) | Cláusulas Contractuales Tipo (SCC) |
| Resend | Envío de correo transaccional | EE.UU. | Cláusulas Contractuales Tipo (SCC) |
| Railway Corp. | Ejecución del orquestador de auditorías | Centros de datos de Railway dentro de la Unión Europea o en Estados Unidos, según la región del despliegue | Cláusulas Contractuales Tipo de la Comisión Europea cuando el tratamiento tenga lugar fuera del Espacio Económico Europeo |
| Lemon Squeezy | Procesamiento de pagos | EE.UU. / UE | Actúa como responsable independiente de los datos de facturación, no como subencargado |
| Groq Inc. | Inferencia de modelos de lenguaje (LLM) para auditorías automatizadas, evaluación de calidad y el Playground de prompts | EE.UU. | Cláusulas Contractuales Tipo (SCC) |
| Cloudflare, Inc. | DNS y red de distribución de contenidos (CDN) | Red distribuida global | Cláusulas Contractuales Tipo (SCC) |
| Upstash Inc. | Caché y limitación de frecuencia de peticiones (rate-limiting) mediante base de datos Redis gestionada | Centros de datos de Upstash dentro de la Unión Europea o en Estados Unidos, según la región configurada para el proyecto | Cláusulas Contractuales Tipo de la Comisión Europea cuando el tratamiento tenga lugar fuera del Espacio Económico Europeo |
DatotecAudit informará al Cliente con al menos 15 días de antelación de cualquier cambio previsto de subencargados, dando al Cliente la oportunidad de oponerse por motivos razonables relacionados con la protección de datos.
6. Transferencias internacionales
Cuando un subencargado esté ubicado fuera del Espacio Económico Europeo, la transferencia se ampara en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914) u otro mecanismo válido conforme al capítulo V del RGPD, suscrito directamente entre DatotecAudit y el subencargado correspondiente. El Cliente puede solicitar copia de dichas cláusulas escribiendo a soporte@datotecaudit.com.
7. Duración y efectos de la terminación
Este DPA permanece en vigor mientras DatotecAudit trate datos personales por cuenta del Cliente. A la finalización del servicio, se aplica el plazo de exportación y borrado descrito en la sección 8.2 de los Términos de Servicio.
8. Contacto
Para cualquier cuestión relativa a este DPA o al tratamiento de datos: soporte@datotecaudit.com.
© DatotecAudit — Este documento no sustituye asesoría legal profesional.