Data Processing Addendum
Inteligencia Artificial para la gestión empresarial · Cumplimiento normativo · Transparencia
El presente Acuerdo de Encargo del Tratamiento (en adelante, el «DPA») tiene por objeto regular el tratamiento de datos personales que Gestión IA Servicios Digitales SL, como encargado del tratamiento, realiza por cuenta del cliente, que actúa como responsable del tratamiento, en el marco de la prestación de los servicios de inteligencia artificial contratados.
Asimismo, este DPA se suscribe en cumplimiento de lo dispuesto en el artículo 28 del Reglamento (UE) 2016/679 (RGPD) y en la Ley Orgánica 3/2018 (LOPDGDD).
1. Identificación de las Partes
| Responsable del Tratamiento (Cliente) | La persona física o jurídica que contrata los servicios de gestión-ia y determina los fines y medios del tratamiento de los datos personales. |
| Encargado del Tratamiento |
Gestión IA Servicios Digitales SL, con CIF B12345678, domicilio en Calle Ejemplo 1, CP 28001, Madrid, España, y correo electrónico info@gestion-ia.es. Inscrita en el Registro Mercantil de Madrid, Tomo 12345, Folio 123, Hoja M-123456. |
2. Duración
El presente DPA estará en vigor mientras se mantenga la relación contractual entre el cliente y gestión-ia para la prestación de los servicios de inteligencia artificial. Una vez finalizado el servicio, gestión-ia suprimirá todos los datos personales tratados por cuenta del cliente o los devolverá al cliente, según instruya éste, y destruirá cualquier copia existente, salvo que exista una obligación legal de conservación.
3. Naturaleza, Finalidad y Categorías de Datos
Naturaleza del tratamiento: Procesamiento de datos mediante sistemas de inteligencia artificial (análisis predictivo, asistentes virtuales, automatización de procesos, etc.) para los fines especificados por el cliente en el contrato de servicios.
Finalidad: Prestación de los servicios contratados, incluyendo, entre otros, asesoramiento en cumplimiento normativo (RGPD, NIS2, IA Act), monitorización de sistemas, generación de documentación, análisis de datos y automatización de procesos.
Categorías de datos: Serán las determinadas por el cliente según su uso del servicio y descritas en el Anexo I del presente DPA.
4. Obligaciones de gestión-ia como Encargado del Tratamiento
gestión-ia, como encargado del tratamiento, se obliga a:
- Tratar los datos únicamente según instrucciones documentadas del cliente. En particular, no utilizará los datos para fines propios ni para el entrenamiento de modelos de terceros, garantizando la confidencialidad y la licitud del tratamiento.
- Garantizar la confidencialidad del personal autorizado. Todo el personal de gestión-ia que acceda a datos personales ha suscrito compromisos de confidencialidad y ha recibido formación específica en protección de datos.
- Implementar medidas técnicas y organizativas apropiadas (detalladas en el Anexo II) para garantizar un nivel de seguridad adecuado al riesgo, conforme al Artículo 32 del RGPD, al Esquema Nacional de Seguridad (ENS) y a la Directiva NIS2.
- No subcontratar sin autorización previa del cliente. gestión-ia no utiliza proveedores externos para el almacenamiento o procesamiento de datos personales fuera del Espacio Económico Europeo.
- Asistir al cliente en la atención de solicitudes de ejercicio de derechos de los interesados, en la realización de evaluaciones de impacto y en la notificación de brechas de seguridad.
- Notificar al cliente sin dilación indebida cualquier violación de seguridad que afecte a los datos personales tratados, y en cualquier caso en un plazo máximo de 24 horas desde su detección.
- Poner a disposición del cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones del presente DPA, así como permitir auditorías, incluidas inspecciones por parte del cliente o de un auditor autorizado.
5. Subencargados del Tratamiento
gestión-ia no utiliza subencargados del tratamiento para la prestación de sus servicios principales. En caso de que en el futuro fuera necesario recurrir a algún subencargado, gestión-ia solicitará la autorización previa y por escrito del cliente, informando de la identidad y garantías del subencargado propuesto. Asimismo, gestión-ia se asegurará de que cualquier subencargado autorizado asuma las mismas obligaciones de protección de datos que las establecidas en el presente DPA.
6. Transferencias Internacionales de Datos
gestión-ia no realiza transferencias internacionales de datos fuera del Espacio Económico Europeo. Por consiguiente, todos los datos personales tratados por cuenta del cliente residen íntegramente en servidores ubicados en España, garantizando así la residencia de datos soberana 100% UE.
7. Derechos y Obligaciones del Cliente
El cliente, como responsable del tratamiento, conserva en todo momento la facultad de dictar instrucciones documentadas a gestión-ia sobre el tratamiento de sus datos. Asimismo, el cliente es responsable de:
- Determinar la licitud del tratamiento y disponer de una base jurídica adecuada.
- Informar a los interesados sobre el tratamiento de sus datos.
- Atender las solicitudes de ejercicio de derechos que los interesados le dirijan directamente.
8. Legislación Aplicable y Jurisdicción
El presente DPA se rige por la legislación española y, en su caso, por la normativa de la Unión Europea. En consecuencia, para cualquier controversia que pudiera derivarse de la interpretación o ejecución del presente acuerdo, las partes se someten a los Juzgados y Tribunales de Madrid, España.
Anexo I — Categorías de Datos y Tipología de Interesados
Las categorías de datos personales tratados por cuenta del cliente incluirán, según el servicio contratado, las siguientes tipologías:
- Datos de contacto profesional (nombre, cargo, email, teléfono).
- Registros de navegación y logs de acceso a sistemas.
- Información contenida en documentos y comunicaciones corporativas.
- Eventos de seguridad y registros de monitorización.
- Metadatos y logs generados por los sistemas de inteligencia artificial.
- Configuración de infraestructura y red.
Los interesados serán, según el caso, empleados del cliente, clientes del cliente, proveedores o usuarios finales de los sistemas de inteligencia artificial.
Anexo II — Medidas Técnicas y Organizativas de Seguridad
gestión-ia aplica las siguientes medidas, alineadas con el ENS categoría MEDIA, el RGPD y la Directiva NIS2:
- Control de acceso: autenticación multifactor, acceso con mínimo privilegio y revisión trimestral de permisos.
- Cifrado de datos: TLS 1.3 en tránsito, AES-256 en reposo y claves gestionadas en HSM.
- Monitorización continua: sistemas de correlación de eventos en tiempo real (SIEM) con alertas automáticas.
- Auditoría interna automatizada: generación continua de documentación ENS, NIS2 y RGPD.
- Resiliencia de la infraestructura: sistema redundante, backups diarios con retención de 30 días y plan de continuidad probado.
- Seguridad física: control de acceso biométrico, CCTV 24/7 y vigilancia permanente en las instalaciones.
- Gestión de vulnerabilidades: escaneos perimetrales semanales y auditorías de configuración.
- Respuesta a incidentes: protocolo de contención y análisis forense ante cualquier incidente de seguridad.
- Desarrollo seguro: ciclo de vida con revisión de código, pruebas de penetración y validación de dependencias.
- Cumplimiento desde el diseño: privacidad integrada y por defecto en todos los servicios de inteligencia artificial.
Contacto con el Delegado de Protección de Datos (DPO)
Para cualquier consulta relacionada con este DPA, auditorías o ejercicio de derechos:
- DPO: Gestión IA Servicios Digitales SL
- Correo electrónico: info@gestion-ia.es
- Dirección: Calle Ejemplo 1, CP 28001, Madrid, España (cita previa)
✅ gestión-ia ofrece servicios de inteligencia artificial aplicada a la gestión empresarial, incluyendo asistentes virtuales, análisis de datos, automatización de procesos y cumplimiento de normativas como el RGPD, la NIS2 y la futura IA Act. Apostamos por soluciones éticas y transparentes.
Preguntas frecuentes sobre el DPA
¿Necesitas asesoramiento legal o técnico?
Nuestro equipo de expertos en IA y cumplimiento normativo está a su disposición.
Tus datos están seguros. No los compartimos con terceros.