Contrato de encargado del tratamiento
Versión 1.1 · En vigor desde el 6 de agosto de 2026
Este contrato regula el tratamiento de datos personales que DigitalNest realiza por cuenta del cliente al prestarle el servicio AIBotKit, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD). Se acepta al crear la cuenta y forma parte inseparable de las condiciones de contratación.
Va incluido en todos los planes, también en el más básico. No es un extra que se venda aparte: la ley exige este contrato siempre que alguien trate datos personales por cuenta de otro, y basta con que un solo documento subido contenga el nombre de una persona. Se acepta por medios electrónicos, forma admitida expresamente por el artículo 28.9 del RGPD, y queda constancia de qué versión aceptó cada cliente y cuándo. El derecho de auditoría del apartado 11 también lo tienen todos: la ley lo reconoce a cualquier responsable y no es algo que se pueda reservar a un plan superior. Quien necesite además un ejemplar firmado o cláusulas negociadas, lo tiene en la modalidad A medida.
1. Las partes y sus papeles
El cliente es el responsable del tratamiento. Decide qué documentación incorpora al asistente, con qué finalidad y durante cuánto tiempo, y responde de tener base legal para ello y de haber informado a las personas afectadas.
DigitalNest es la encargada. Trata esos datos únicamente para prestar el servicio y siguiendo las instrucciones del cliente.
- Encargada
- Cristian Rodríguez García (DigitalNest) · NIF 53239884J · Avda. Maisonnave 41, 3.º B, 03003 Alicante (España)
- Contacto en materia de privacidad
- info@digitalnest.es
- Delegado de protección de datos
- No designado, por no concurrir los supuestos del artículo 37 del RGPD.
- Responsable
- La organización titular de la cuenta, cuyos datos identificativos constan en su alta y en su facturación.
2. Objeto, duración y naturaleza del tratamiento
| Objeto | Prestación del servicio AIBotKit: asistentes conversacionales que responden a partir de la documentación del cliente. |
|---|---|
| Duración | La misma que el contrato de servicio, más el plazo de conservación posterior previsto en el apartado 10. |
| Naturaleza | Alojamiento, indexación, búsqueda, generación de respuestas mediante modelos de lenguaje, conservación de conversaciones y contactos, y soporte técnico. |
| Finalidad | Únicamente prestar el servicio contratado. Ninguna otra. |
3. Qué datos y de quién
Categorías de interesados
- Personal y colaboradores del cliente que usan el panel o el asistente.
- Personas que conversan con un asistente publicado por el cliente.
- Personas cuyos datos aparezcan en la documentación que el cliente decida incorporar.
Categorías de datos
- Datos identificativos y de contacto: nombre, dirección de correo, teléfono, cargo.
- Contenido de la documentación incorporada por el cliente, con los datos personales que él decida que contenga.
- Contenido de las conversaciones y de los archivos adjuntados en ellas.
- Datos técnicos de conexión y registros de actividad, necesarios para la seguridad del servicio.
Categorías especiales de datos
Los planes de autoservicio no están previstos para tratar categorías especiales del artículo 9 del RGPD —salud, ideología, afiliación sindical, datos biométricos, vida u orientación sexual, origen étnico— ni datos relativos a infracciones o condenas penales. Quien necesite tratarlos debe contratar la modalidad A medida, en la que se documentan por escrito las medidas adicionales, la evaluación de impacto que corresponda y, si procede, el uso de una instancia dedicada o de un proveedor de modelo europeo.
4. Instrucciones del responsable
DigitalNest tratará los datos solo siguiendo instrucciones documentadas del cliente. Tienen esa consideración: estas condiciones, la configuración que el cliente establezca en su panel —plazo de conservación, seudonimización, proveedor de modelo, personas con acceso— y las instrucciones adicionales que remita por escrito a la dirección de contacto.
Si DigitalNest considera que una instrucción infringe la normativa de protección de datos, lo comunicará de inmediato y podrá suspender su ejecución hasta que se aclare.
DigitalNest no utiliza los datos del cliente para entrenar modelos, ni propios ni de terceros, ni para elaborar perfiles, ni para ninguna finalidad comercial propia. Tampoco los cede a terceros salvo obligación legal, en cuyo caso lo comunicará previamente al cliente si la ley lo permite.
5. Confidencialidad
DigitalNest mantiene la confidencialidad de los datos, obligación que subsiste tras la terminación del contrato, y garantiza que quien tenga acceso a ellos esté sujeto a un deber de confidencialidad de naturaleza contractual o legal. El acceso se limita a las personas que lo necesiten para prestar el servicio y queda registrado.
6. Medidas de seguridad
Atendiendo al estado de la técnica y al riesgo, se aplican estas medidas, que no son una declaración de intenciones sino lo que el sistema hace hoy:
- Aislamiento entre clientes impuesto por la propia base de datos, mediante políticas de seguridad a nivel de fila. No depende de que el programa «se acuerde» de filtrar.
- Verificación en dos pasos obligatoria para todo acceso al panel, exigida también en el servidor y no solo en la pantalla.
- Cifrado en tránsito (TLS) en todas las comunicaciones y cifrado en reposo de la base de datos y las copias de seguridad.
- Cifrado específico de las claves de proveedor de IA aportadas por el cliente, que nunca se almacenan en claro.
- Seudonimización por patrones del texto antes de enviarlo al proveedor del modelo, con reconstrucción de los valores en la respuesta. Es una defensa en profundidad, no una anonimización garantizada: los identificadores estructurados —DNI, teléfonos, correos, números de expediente— se detectan de forma fiable, pero un nombre propio aislado puede no detectarse.
- Registro de auditoría de los cambios de configuración, fuentes de conocimiento, usuarios y claves.
- Supresión automática según el plazo de conservación que fije el cliente.
- Copias de seguridad gestionadas por el proveedor de infraestructura, cifradas y con rotación periódica.
7. Subencargados
El cliente autoriza de forma general el recurso a los subencargados que figuran a continuación. Todos tienen firmado con DigitalNest un contrato con obligaciones de protección de datos equivalentes a las de este.
| Subencargado | Para qué | Dónde se tratan los datos |
|---|---|---|
| Supabase, Inc. (EE. UU.) | Base de datos, autenticación y ejecución de las funciones del servicio. | Proyecto dedicado en la Unión Europea (Irlanda), aislado de cualquier otro producto. |
| Cloudflare, Inc. (EE. UU.) | Alojamiento y distribución de la aplicación web y del sitio. | Red global, con servicio desde los nodos más próximos al usuario. |
| OpenAI Ireland Ltd. (Irlanda) | Modelo de lenguaje que genera las respuestas y los índices de búsqueda. Se le envía el texto necesario, previamente seudonimizado. | Unión Europea y Estados Unidos. Contratado bajo condiciones de API, sin uso de los datos para entrenamiento. |
| Resend, Inc. (EE. UU.) | Envío de los correos que el asistente genera por cuenta del cliente: el aviso de que alguien quiere hablar con una persona y los datos de contacto que un visitante deja. Esos correos llevan datos de los usuarios finales del cliente, y por eso Resend es subencargado y no un mero proveedor nuestro. | Unión Europea y Estados Unidos. |
La pasarela de pago no está en esta tabla, y no es un olvido. Stripe cobra la suscripción del cliente y trata sus datos de facturación, pero eso es una relación entre DigitalNest y el cliente en la que DigitalNest es responsable, no encargada: Stripe no recibe ni la documentación ni las conversaciones, es decir, nada que se trate por cuenta del cliente. Ese tratamiento se describe en el apartado 4 de la política de privacidad, que es donde corresponde.
DigitalNest comunicará por correo cualquier alta o sustitución de subencargado con treinta días de antelación. Durante ese plazo el cliente puede oponerse por motivos razonables y fundados en protección de datos; si la objeción no puede resolverse, podrá resolver el contrato sin penalización y con devolución de la parte no consumida.
El cliente que contrate la modalidad A medida puede exigir el uso de su propia suscripción de proveedor de modelo o de un proveedor establecido en la Unión Europea; en ese caso se documenta en su contrato y esta tabla se sustituye por la que le corresponda.
8. Transferencias internacionales
Dicho sin rodeos: sí existen transferencias internacionales. Aunque la base de datos está contratada en la Unión Europea, varios de los proveedores anteriores son sociedades estadounidenses cuyas matrices pueden acceder a los datos como parte de la prestación y del soporte.
Esas transferencias se amparan en los mecanismos del capítulo V del RGPD: la Decisión de Ejecución (UE) 2023/1795, sobre la adecuación del Marco de Privacidad de Datos UE-EE. UU., cuando el proveedor esté certificado en él, y las cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/914, junto con las medidas adicionales que correspondan, en los demás casos. Puede obtenerse copia de estas garantías escribiendo a info@digitalnest.es.
9. Asistencia al responsable
DigitalNest asistirá al cliente, teniendo en cuenta la naturaleza del tratamiento:
- Derechos de las personas. Si una persona ejerce sus derechos de acceso, rectificación, supresión, limitación, portabilidad u oposición ante DigitalNest, se le redirigirá al cliente y se le comunicará a este sin dilación indebida, con los medios técnicos necesarios para atenderlo.
-
Brechas de seguridad. DigitalNest notificará al cliente cualquier violación
de la seguridad de los datos personales sin dilación indebida y, siempre que sea
razonablemente posible, dentro de las cuarenta y ocho horas siguientes a tener
constancia de ella. Se entiende que hay constancia cuando exista un grado razonable de certeza
de que se ha producido un incidente que ha comprometido datos tratados por cuenta del cliente;
una sospecha sin confirmar no lo es.
La comunicación inicial incluirá la información disponible en ese momento y, al menos, una descripción preliminar de la naturaleza de la violación, los datos e interesados potencialmente afectados, las posibles consecuencias, las medidas adoptadas o previstas y un punto de contacto. Cuando no sea posible facilitarla toda a la vez, se completará de forma gradual y sin dilación indebida. Si por circunstancias justificadas no fuera razonablemente posible hacer la primera comunicación dentro de las cuarenta y ocho horas, se hará tan pronto como sea posible indicando los motivos del retraso.
La notificación a la autoridad de control corresponde al cliente, como responsable, y DigitalNest le prestará la asistencia necesaria. - Evaluaciones de impacto y consultas previas. Se facilitará al cliente la información técnica necesaria para elaborarlas.
- Seguridad. Colaboración para el cumplimiento del artículo 32 del RGPD.
10. Qué pasa al terminar
Terminada la prestación, y conforme a lo previsto en las condiciones de contratación:
Terminada la prestación, el cliente elige: pedir una copia de sus datos o pedir su supresión inmediata. Sin perjuicio de aquellos que deban conservarse por obligación legal.
- Salvo que pida la supresión inmediata, los datos se mantienen aislados y sin ser objeto de ningún otro tratamiento durante los siete días naturales siguientes a la terminación, con la única finalidad de permitir reactivar el servicio o entregar una copia.
- Si no pide copia en esos siete días, los datos se suprimen al finalizar el plazo.
- Si la pide dentro de los siete días, el borrado queda suspendido hasta que la copia se haya puesto a su disposición. Se entrega sin coste, en formato de uso común y en un máximo de diez días hábiles desde la solicitud. Una vez entregada, los datos de los sistemas activos se suprimen sin dilación indebida.
- Las copias de seguridad quedan fuera de uso y se eliminan conforme al ciclo de rotación documentado del proveedor de infraestructura. Hasta su eliminación no se usan para ninguna otra finalidad y solo pueden restaurarse cuando resulte estrictamente necesario para recuperarse de una incidencia técnica. El plazo concreto de ese ciclo se facilita por escrito a quien lo pida en info@digitalnest.es.
- Se conservan bloqueados únicamente los datos cuya conservación sea obligatoria por ley, y los registros de consumo sin contenido alguno a efectos contables.
11. Acreditación y auditoría
DigitalNest pondrá a disposición del cliente la información necesaria para demostrar el cumplimiento de este contrato y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, conforme al artículo 28.3.h del RGPD.
Este derecho lo tienen todos los clientes, sea cual sea su plan. No es una prestación que se venda aparte: la ley lo reconoce a cualquier responsable del tratamiento. Lo que sí se ordena es cómo se ejerce, para que sea practicable sin poner en riesgo el servicio ni los datos de otros clientes:
- Primero, por escrito y en remoto. Descripción de medidas, relación de subencargados y respuesta a los cuestionarios de seguridad que el cliente remita, en un plazo razonable. En la mayoría de los casos esto resuelve la comprobación.
- Si con eso no basta, auditoría en sentido propio, con preaviso razonable —al menos treinta días—, en horario laboral y sin interrumpir el servicio.
- Una al año, salvo que haya habido una violación de seguridad que afecte al cliente o lo requiera una autoridad de control: en esos casos, las que sean necesarias.
- Nunca sobre datos de otros clientes. El auditor deberá estar sujeto a confidencialidad y no podrá acceder a información ajena al cliente que le encarga la auditoría.
- El coste corre a cargo del cliente que la solicita, salvo que la auditoría revele un incumplimiento material de DigitalNest, en cuyo caso lo asumirá DigitalNest.
12. Responsabilidad
Cada parte responde de sus propios incumplimientos conforme al artículo 82 del RGPD. La limitación de responsabilidad de las condiciones de contratación no se aplica a las sanciones o indemnizaciones derivadas de la normativa de protección de datos que resulten imputables a DigitalNest en su condición de encargada.
13. Vigencia y modificación
Este contrato está en vigor mientras lo esté el de servicio. Sus modificaciones se comunican con treinta días de antelación por correo; si el cliente no está conforme, puede resolver sin penalización antes de que entren en vigor. Se conserva constancia de la versión aceptada por cada cliente y de la fecha.
Se rige por la ley española y por la normativa de la Unión Europea en materia de protección de datos.