Acuerdo de encargo de tratamiento (DPA)
Este acuerdo regula, conforme al artículo 28 del RGPD, el tratamiento de datos personales que Savia (Robert Nicuta, profesional autónomo, con domicilio profesional a efectos de notificaciones en Carrer de Jaume I, 31, 07860 Sant Francesc de Formentera, Illes Balears, España, el «Encargado») realiza por cuenta de la empresa cliente (el «Responsable») al prestar el servicio Savia. Forma parte de los Términos del servicio y se aplica desde el alta de la cuenta.
El número de identificación fiscal del Encargado consta en el contrato firmado con el Responsable y se facilita a solicitud escrita en contacto@robertnicuta.com.
1. Objeto, naturaleza y finalidad
El Encargado trata los datos personales contenidos en la información que el Responsable sube o genera en el servicio, con la única finalidad de prestarlo: almacenar, indexar, buscar y generar respuestas sobre ese contenido, capturar conocimiento del uso de la propia herramienta y mantener el registro de auditoría. El tratamiento dura mientras la cuenta exista.
2. Tipos de datos e interesados
Interesados: empleados y colaboradores del Responsable, y las personas que aparezcan en el contenido que este suba.
Datos: los que el Responsable decida subir. Con carácter general, datos identificativos y profesionales (nombre, email, cargo, departamento), el contenido de documentos y conversaciones de trabajo y, si el Responsable usa los expedientes de empleados, los campos que su equipo de RRHH decida guardar (por ejemplo DNI, datos económicos o situaciones de baja). El Responsable decide qué sube y responde de la licitud de ese contenido.
3. Instrucciones del Responsable
El Encargado trata los datos únicamente siguiendo instrucciones documentadas del Responsable, que se materializan en el uso de las funciones del servicio. Si consideramos que una instrucción infringe el RGPD u otra norma de protección de datos, avisaremos al Responsable antes de ejecutarla.
4. Confidencialidad
Las personas autorizadas a tratar datos por parte del Encargado están comprometidas a la confidencialidad. El acceso del soporte de Savia a una cuenta se produce solo para resolver incidencias, queda registrado en el registro de auditoría del propio Responsable y caduca automáticamente.
5. Medidas de seguridad
El Encargado aplica, como mínimo, las siguientes medidas técnicas y organizativas (art. 32 RGPD):
- Aislamiento por empresa en dos capas independientes: políticas de seguridad a nivel de fila en la base de datos y almacén de vectores con colección separada por empresa, verificado con pruebas automáticas.
- Aislamiento por departamento dentro de cada empresa, también reforzado a nivel de base de datos.
- Datos sensibles de expedientes fuera del buscador semántico: no se vectorizan; cada consulta comprueba el permiso exacto en el servidor.
- Cifrado del tráfico (TLS), contraseñas almacenadas con hash robusto, verificación en dos pasos disponible y bloqueo ante intentos repetidos de acceso.
- Registro de auditoría de las acciones relevantes, incluidas las sesiones de nuestro propio soporte, visible para el Responsable.
- Copias de seguridad periódicas con procedimiento de restauración probado.
- Supresión completa y verificable al terminar el servicio (ver sección 8).
6. Subencargados
El Responsable autoriza de forma general la contratación de los subencargados necesarios para prestar el servicio. La lista vigente es:
- Proveedor de alojamiento de la aplicación: pendiente de designar. La aplicación aún no está desplegada; el proveedor y su región se comunicarán al Responsable antes del alta de la cuenta y se incorporarán a esta lista.
- Anthropic (generación de respuestas del chat; EE. UU., con acuerdo de tratamiento, mecanismos de transferencia válidos y compromiso de no entrenar con los datos).
- Voyage AI (representación vectorial de textos para la búsqueda; EE. UU., con acuerdo de tratamiento y mecanismos de transferencia válidos).
- OpenAI (transcripción de audio y vídeo, solo si esa opción está activada; por defecto la transcripción se ejecuta en infraestructura propia).
Cualquier cambio en esta lista se comunicará al Responsable con al menos 15 días de antelación, con derecho a oponerse por motivos justificados; la oposición puede implicar no poder seguir prestando el servicio afectado. Los pagos se gestionan con Stripe, que trata los datos de facturación descritos en la política de privacidad.
7. Asistencia al Responsable
El Encargado asiste al Responsable, teniendo en cuenta la naturaleza del tratamiento, en la respuesta a los derechos de los interesados (acceso, rectificación, supresión y demás) y en el cumplimiento de sus obligaciones de seguridad, notificación de violaciones y evaluaciones de impacto.
Si el Encargado tiene conocimiento de una violación de seguridad que afecte a datos personales del Responsable, se la notificará sin dilación indebida, con la información disponible sobre su naturaleza, los datos afectados y las medidas adoptadas.
8. Supresión al finalizar
Al terminar el servicio, o cuando el Responsable lo pida, el Encargado suprime de forma completa e irreversible todos los datos de la empresa en las tres capas del sistema (base de datos, índice vectorial y archivos) en un plazo máximo de 30 días, sin conservar copia salvo obligación legal. Del borrado queda constancia fechada. No se entrega copia previa salvo que el Responsable la solicite antes de la supresión.
9. Información y auditoría
El Encargado pone a disposición del Responsable la información necesaria para demostrar el cumplimiento de este acuerdo. El Responsable puede solicitar una revisión al año, con preaviso razonable, sin acceso a datos de otros clientes y a su costa.
10. Transferencias internacionales
Los datos se alojan en la Unión Europea. Los proveedores de IA con sede en EE. UU. listados en la sección 6 tratan los fragmentos necesarios para responder cada consulta bajo mecanismos de transferencia válidos (cláusulas contractuales tipo o marco de privacidad de datos UE-EE. UU.). Existe además una modalidad de despliegue con modelos ejecutados en local para clientes que exijan que ningún dato salga de su infraestructura.
11. Ley aplicable
Este acuerdo se rige por la ley española. En lo relativo a protección de datos, prevalece sobre los Términos del servicio.