Saltar al contenido
Volver a la página principal

Contrato de encargado del tratamiento

Versión 1.1 · En vigor desde el 6 de agosto de 2026

Este contrato regula el tratamiento de datos personales que DigitalNest realiza por cuenta del cliente al prestarle el servicio AIBotKit, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD). Se acepta al crear la cuenta y forma parte inseparable de las condiciones de contratación.

Va incluido en todos los planes, también en el más básico. No es un extra que se venda aparte: la ley exige este contrato siempre que alguien trate datos personales por cuenta de otro, y basta con que un solo documento subido contenga el nombre de una persona. Se acepta por medios electrónicos, forma admitida expresamente por el artículo 28.9 del RGPD, y queda constancia de qué versión aceptó cada cliente y cuándo. El derecho de auditoría del apartado 11 también lo tienen todos: la ley lo reconoce a cualquier responsable y no es algo que se pueda reservar a un plan superior. Quien necesite además un ejemplar firmado o cláusulas negociadas, lo tiene en la modalidad A medida.

1. Las partes y sus papeles

El cliente es el responsable del tratamiento. Decide qué documentación incorpora al asistente, con qué finalidad y durante cuánto tiempo, y responde de tener base legal para ello y de haber informado a las personas afectadas.

DigitalNest es la encargada. Trata esos datos únicamente para prestar el servicio y siguiendo las instrucciones del cliente.

Encargada
Cristian Rodríguez García (DigitalNest) · NIF 53239884J · Avda. Maisonnave 41, 3.º B, 03003 Alicante (España)
Contacto en materia de privacidad
info@digitalnest.es
Delegado de protección de datos
No designado, por no concurrir los supuestos del artículo 37 del RGPD.
Responsable
La organización titular de la cuenta, cuyos datos identificativos constan en su alta y en su facturación.

2. Objeto, duración y naturaleza del tratamiento

ObjetoPrestación del servicio AIBotKit: asistentes conversacionales que responden a partir de la documentación del cliente.
DuraciónLa misma que el contrato de servicio, más el plazo de conservación posterior previsto en el apartado 10.
NaturalezaAlojamiento, indexación, búsqueda, generación de respuestas mediante modelos de lenguaje, conservación de conversaciones y contactos, y soporte técnico.
FinalidadÚnicamente prestar el servicio contratado. Ninguna otra.

3. Qué datos y de quién

Categorías de interesados

Categorías de datos

Categorías especiales de datos

Los planes de autoservicio no están previstos para tratar categorías especiales del artículo 9 del RGPD —salud, ideología, afiliación sindical, datos biométricos, vida u orientación sexual, origen étnico— ni datos relativos a infracciones o condenas penales. Quien necesite tratarlos debe contratar la modalidad A medida, en la que se documentan por escrito las medidas adicionales, la evaluación de impacto que corresponda y, si procede, el uso de una instancia dedicada o de un proveedor de modelo europeo.

4. Instrucciones del responsable

DigitalNest tratará los datos solo siguiendo instrucciones documentadas del cliente. Tienen esa consideración: estas condiciones, la configuración que el cliente establezca en su panel —plazo de conservación, seudonimización, proveedor de modelo, personas con acceso— y las instrucciones adicionales que remita por escrito a la dirección de contacto.

Si DigitalNest considera que una instrucción infringe la normativa de protección de datos, lo comunicará de inmediato y podrá suspender su ejecución hasta que se aclare.

DigitalNest no utiliza los datos del cliente para entrenar modelos, ni propios ni de terceros, ni para elaborar perfiles, ni para ninguna finalidad comercial propia. Tampoco los cede a terceros salvo obligación legal, en cuyo caso lo comunicará previamente al cliente si la ley lo permite.

5. Confidencialidad

DigitalNest mantiene la confidencialidad de los datos, obligación que subsiste tras la terminación del contrato, y garantiza que quien tenga acceso a ellos esté sujeto a un deber de confidencialidad de naturaleza contractual o legal. El acceso se limita a las personas que lo necesiten para prestar el servicio y queda registrado.

6. Medidas de seguridad

Atendiendo al estado de la técnica y al riesgo, se aplican estas medidas, que no son una declaración de intenciones sino lo que el sistema hace hoy:

7. Subencargados

El cliente autoriza de forma general el recurso a los subencargados que figuran a continuación. Todos tienen firmado con DigitalNest un contrato con obligaciones de protección de datos equivalentes a las de este.

SubencargadoPara quéDónde se tratan los datos
Supabase, Inc. (EE. UU.) Base de datos, autenticación y ejecución de las funciones del servicio. Proyecto dedicado en la Unión Europea (Irlanda), aislado de cualquier otro producto.
Cloudflare, Inc. (EE. UU.) Alojamiento y distribución de la aplicación web y del sitio. Red global, con servicio desde los nodos más próximos al usuario.
OpenAI Ireland Ltd. (Irlanda) Modelo de lenguaje que genera las respuestas y los índices de búsqueda. Se le envía el texto necesario, previamente seudonimizado. Unión Europea y Estados Unidos. Contratado bajo condiciones de API, sin uso de los datos para entrenamiento.
Resend, Inc. (EE. UU.) Envío de los correos que el asistente genera por cuenta del cliente: el aviso de que alguien quiere hablar con una persona y los datos de contacto que un visitante deja. Esos correos llevan datos de los usuarios finales del cliente, y por eso Resend es subencargado y no un mero proveedor nuestro. Unión Europea y Estados Unidos.

La pasarela de pago no está en esta tabla, y no es un olvido. Stripe cobra la suscripción del cliente y trata sus datos de facturación, pero eso es una relación entre DigitalNest y el cliente en la que DigitalNest es responsable, no encargada: Stripe no recibe ni la documentación ni las conversaciones, es decir, nada que se trate por cuenta del cliente. Ese tratamiento se describe en el apartado 4 de la política de privacidad, que es donde corresponde.

DigitalNest comunicará por correo cualquier alta o sustitución de subencargado con treinta días de antelación. Durante ese plazo el cliente puede oponerse por motivos razonables y fundados en protección de datos; si la objeción no puede resolverse, podrá resolver el contrato sin penalización y con devolución de la parte no consumida.

El cliente que contrate la modalidad A medida puede exigir el uso de su propia suscripción de proveedor de modelo o de un proveedor establecido en la Unión Europea; en ese caso se documenta en su contrato y esta tabla se sustituye por la que le corresponda.

8. Transferencias internacionales

Dicho sin rodeos: sí existen transferencias internacionales. Aunque la base de datos está contratada en la Unión Europea, varios de los proveedores anteriores son sociedades estadounidenses cuyas matrices pueden acceder a los datos como parte de la prestación y del soporte.

Esas transferencias se amparan en los mecanismos del capítulo V del RGPD: la Decisión de Ejecución (UE) 2023/1795, sobre la adecuación del Marco de Privacidad de Datos UE-EE. UU., cuando el proveedor esté certificado en él, y las cláusulas contractuales tipo de la Decisión de Ejecución (UE) 2021/914, junto con las medidas adicionales que correspondan, en los demás casos. Puede obtenerse copia de estas garantías escribiendo a info@digitalnest.es.

9. Asistencia al responsable

DigitalNest asistirá al cliente, teniendo en cuenta la naturaleza del tratamiento:

10. Qué pasa al terminar

Terminada la prestación, y conforme a lo previsto en las condiciones de contratación:

Terminada la prestación, el cliente elige: pedir una copia de sus datos o pedir su supresión inmediata. Sin perjuicio de aquellos que deban conservarse por obligación legal.

  1. Salvo que pida la supresión inmediata, los datos se mantienen aislados y sin ser objeto de ningún otro tratamiento durante los siete días naturales siguientes a la terminación, con la única finalidad de permitir reactivar el servicio o entregar una copia.
  2. Si no pide copia en esos siete días, los datos se suprimen al finalizar el plazo.
  3. Si la pide dentro de los siete días, el borrado queda suspendido hasta que la copia se haya puesto a su disposición. Se entrega sin coste, en formato de uso común y en un máximo de diez días hábiles desde la solicitud. Una vez entregada, los datos de los sistemas activos se suprimen sin dilación indebida.
  4. Las copias de seguridad quedan fuera de uso y se eliminan conforme al ciclo de rotación documentado del proveedor de infraestructura. Hasta su eliminación no se usan para ninguna otra finalidad y solo pueden restaurarse cuando resulte estrictamente necesario para recuperarse de una incidencia técnica. El plazo concreto de ese ciclo se facilita por escrito a quien lo pida en info@digitalnest.es.
  5. Se conservan bloqueados únicamente los datos cuya conservación sea obligatoria por ley, y los registros de consumo sin contenido alguno a efectos contables.

11. Acreditación y auditoría

DigitalNest pondrá a disposición del cliente la información necesaria para demostrar el cumplimiento de este contrato y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, conforme al artículo 28.3.h del RGPD.

Este derecho lo tienen todos los clientes, sea cual sea su plan. No es una prestación que se venda aparte: la ley lo reconoce a cualquier responsable del tratamiento. Lo que sí se ordena es cómo se ejerce, para que sea practicable sin poner en riesgo el servicio ni los datos de otros clientes:

12. Responsabilidad

Cada parte responde de sus propios incumplimientos conforme al artículo 82 del RGPD. La limitación de responsabilidad de las condiciones de contratación no se aplica a las sanciones o indemnizaciones derivadas de la normativa de protección de datos que resulten imputables a DigitalNest en su condición de encargada.

13. Vigencia y modificación

Este contrato está en vigor mientras lo esté el de servicio. Sus modificaciones se comunican con treinta días de antelación por correo; si el cliente no está conforme, puede resolver sin penalización antes de que entren en vigor. Se conserva constancia de la versión aceptada por cada cliente y de la fecha.

Se rige por la ley española y por la normativa de la Unión Europea en materia de protección de datos.