Datos personales (DPA)
Contrato de encargo del tratamiento de datos personales
Si a través de AI-CLOUD España («AI-CLOUD») trata datos personales de sus propios clientes o empleados, este es el documento que regula nuestra relación conforme al art. 28 del RGPD. Complementa los Términos y condiciones y prevalece sobre ellos en materia de datos personales.
Última revisión: 14 de septiembre de 2026
1. Cuándo se aplica este documento
Se aplica cuando a través de la plataforma trata datos personales de terceros — clientes, empleados, candidatos, pacientes o colaboradores suyos. Entonces es usted quien decide por qué y cómo se tratan, y nosotros los tratamos siguiendo sus instrucciones. Si utiliza la plataforma solo para usted y no carga datos personales de otras personas, este documento no le afecta; para sus propios datos se aplica la Política de privacidad.
2. Quién es quién
- Usted es el responsable del tratamiento. Usted decide qué datos carga, con qué finalidad se utilizan y cuánto tiempo se conservan.
- Nosotros — 3D Code EOOD — somos el encargado del tratamiento. Los tratamos únicamente para prestarle el servicio.
- El proveedor de infraestructura, los proveedores de modelos de lenguaje y los demás que se enumeran abajo son nuestros subencargados.
- Si usted mismo es encargado del tratamiento para un cliente suyo, nosotros somos subencargados y todo lo que dice este documento se aplica igualmente.
3. Siguiendo instrucciones de quién tratamos
Tratamos los datos personales únicamente sobre la base de sus instrucciones documentadas. Sus instrucciones son: los Términos y condiciones, este documento y la forma en que ha configurado y utiliza la plataforma. No tratamos sus datos para fines propios — ni para entrenar modelos, ni para publicidad, ni para elaborar perfiles. Si consideramos que una instrucción infringe la normativa de protección de datos, se lo comunicamos antes de ejecutarla.
4. Qué se trata exactamente
- Objeto — el tratamiento de datos personales para prestarle la plataforma y los servicios que se ofrecen en ella.
- Duración — mientras dure el contrato, más el plazo de exportación de los datos tras su terminación.
- Naturaleza y finalidad — almacenamiento, consulta, transmisión y tratamiento, incluido el envío de texto a un proveedor de modelo de lenguaje para obtener una respuesta.
- Categorías de interesados — las determina usted. Pueden ser empleados, clientes, candidatos o contrapartes suyos.
- Categorías de datos — las determina usted. Pueden ser nombres, datos de contacto, identificadores, el contenido de documentos y de la correspondencia.
5. Datos que no aceptamos sin acuerdo expreso
No cargue información sobre la salud, datos biométricos, datos de menores, datos relativos a condenas e infracciones penales ni datos de tarjetas de pago, salvo que lo hayamos acordado previamente por escrito. El motivo no es formal: esas categorías exigen medidas que la plataforma no ofrece hoy y un acuerdo con cada subencargado de la cadena.
6. Medidas de seguridad
Las medidas vigentes se describen de forma nominal y verificable en la página Seguridad de los datos — cifrado en tránsito, contraseñas guardadas solo como huella irreversible, acceso separado por roles, aislamiento lógico entre clientes y registro de las acciones administrativas. Esa página forma parte de este documento. Las medidas pueden cambiar, pero no pueden quedar por debajo de las descritas allí.
7. Subencargados
Al aceptar este documento nos otorga una autorización general para recurrir a subencargados. Las categorías son:
- Proveedor de infraestructura de inteligencia artificial y de alojamiento — almacenamiento y tratamiento, con los datos en reposo dentro de la Unión Europea.
- Proveedores de modelos de lenguaje — OpenAI, Anthropic, Google. A ellos llega únicamente el texto enviado para su procesamiento.
- Stripe — procesamiento de los pagos con tarjeta.
- Proveedor de servicios de correo electrónico — notificaciones, confirmaciones y correspondencia.
- La lista completa y actualizada, con nombres, se facilita a petición por correo electrónico.
8. Cambio de subencargado y oposición
Le avisamos con al menos 14 días de antelación antes de que un nuevo subencargado empiece a tratar datos personales. Si tiene una objeción fundada, formúlela por escrito dentro de ese plazo — buscaremos una solución y, si no la hay, podrá resolver el servicio afectado. Respondemos de los actos de nuestros subencargados como de los propios.
9. Derechos de los interesados
Le asistimos en la respuesta a una solicitud de acceso, rectificación, supresión, limitación, portabilidad u oposición — con las herramientas de exportación y borrado disponibles en la plataforma. Si un interesado se dirige directamente a nosotros, no responderemos en su lugar: le remitiremos a usted, salvo que la ley disponga otra cosa.
10. Incidentes de seguridad
Le avisamos sin dilación indebida y, a más tardar, en 72 horas desde el momento en que tengamos conocimiento de un incidente. La notificación indica qué ha ocurrido, las categorías de datos y el número aproximado de interesados afectados, las consecuencias probables y las medidas adoptadas, junto con una persona de contacto. Le asistimos en la notificación a la autoridad de control y a los interesados. Ante un incidente en los sistemas de un subencargado, nuestro plazo empieza a correr desde el momento en que él nos avisa.
11. Transferencias internacionales
Los datos en reposo se conservan dentro de la Unión Europea. El tratamiento por el modelo de lenguaje puede tener lugar fuera del Espacio Económico Europeo. Una transferencia así se ampara en las cláusulas contractuales tipo de la Comisión Europea (Decisión (UE) 2021/914, módulo «responsable a encargado»), que se consideran incorporadas a este documento.
12. Auditorías e inspecciones
A petición suya le facilitamos la información necesaria para demostrar el cumplimiento del art. 28 del RGPD y le cumplimentamos el cuestionario. Para una inspección presencial se aplican los límites habituales: preaviso por escrito de 30 días, no más de una vez al año — salvo que medie un incidente o un requerimiento de la autoridad de control —, en horario laboral, a su costa y con el auditor sujeto a deber de confidencialidad. Una cosa se la decimos sin rodeos: no podemos darle acceso al centro de datos de nuestro subencargado. A cambio ponemos a su disposición sus informes de auditoría y sus certificaciones, en la medida en que tengamos derecho a comunicarlos.
13. Supresión y devolución de los datos
Tras la terminación del contrato dispone de 15 días para exportar sus datos en un formato legible por máquina, con las herramientas de la plataforma. Transcurrido ese plazo podemos suprimir todos los datos personales de nuestros sistemas y de los de nuestros subencargados. A petición suya emitimos una confirmación escrita de la supresión. Conservamos datos únicamente en la medida en que la ley nos obligue — por ejemplo, los documentos contables de los pagos.
14. Asistencia en el cumplimiento
Dentro de lo razonable y con la información de que disponemos, le asistimos en la evaluación de impacto relativa a la protección de datos, en la consulta previa a la autoridad de control y en la respuesta a un requerimiento de esta relativo al tratamiento objeto de este documento.
15. Responsabilidad y prevalencia
La responsabilidad derivada de este documento queda sujeta a las limitaciones de los Términos y condiciones, en la medida en que la ley lo permita. En materia de tratamiento de datos personales este documento prevalece sobre los Términos y condiciones. Se aplica la ley búlgara, sin perjuicio de las disposiciones imperativas de la normativa de protección de datos aplicable, incluida la Ley Orgánica 3/2018 (LOPDGDD) cuando los interesados se encuentren en España.
16. Cómo se firma
Para obtener un ejemplar firmado, escriba a la dirección oficial de correo electrónico que figura en la página La empresa, indicando la razón social y el NIF de su empresa. Le enviaremos el documento para su firma. Si es una entidad regulada y dispone de su propio modelo, envíelo — lo examinaremos, en lugar de imponerle el nuestro.