1. IDENTIFICACIÓN DE LAS PARTES
El presente Acuerdo se celebra entre:
EL CLIENTE (RESPONSABLE DEL TRATAMIENTO): la persona física o jurídica que contrate el servicio de Tutoría de IA Integrado en la Nube, cuyos datos de identificación constan en el proceso de contratación online y en la cuenta de usuario.
OKREACH S.L., con CIF/NIF: B21816822 (ENCARGADO DEL TRATAMIENTO) con dirección en: Calle Cifuentes 5, La Nave, 28021 Madrid, correo electrónico: info@pronos.ai. Correo electrónico de contacto del DPO: dpo@okreach.ai.
2. DEFINICIONES
A los efectos de este Acuerdo, se entenderá por:
- Datos Personales: toda información sobre una persona física identificada o identificable.
- Tratamiento: cualquier operación o conjunto de operaciones realizadas sobre datos personales.
- Responsable del Tratamiento: quien determine los fines y medios del tratamiento.
- Encargado del Tratamiento: quien trate datos personales por cuenta del responsable.
- Normativa de Protección de Datos: Reglamento (UE) 2016/679 (RGPD), Ley Orgánica 3/2018, de 5 de diciembre, y normativa aplicable.
- Seudonimización: tratamiento de datos de modo que no puedan atribuirse a interesado sin información adicional separada y protegida.
- Perfilado básico o funcional: tratamiento automatizado para organizar, clasificar o mejorar la prestación del servicio sin decisiones automatizadas con efectos jurídicos.
- Medidas de seguridad: conjunto de medidas técnicas y organizativas para garantizar nivel adecuado de seguridad, incluyendo seudonimización, cifrado y procedimientos de verificación.
3. OBJETO Y FINALIDAD DEL ENCARGO
El presente Acuerdo define las condiciones conforme a las cuales el ENCARGADO DEL TRATAMIENTO llevará a cabo el tratamiento de datos personales para la prestación del servicio de Tutoría de IA Integrado en la Nube.
La finalidad del tratamiento es exclusivamente la prestación del SERVICIO, que incluye:
- Permitir el acceso y uso del servicio de tutoría de IA integrado en la plataforma del CLIENTE.
- Gestionar y responder a las consultas y solicitudes realizadas por los alumnos a través del Tutor IA.
- Personalizar la experiencia de aprendizaje y adaptar las respuestas a las necesidades de cada alumno.
- Realizar análisis estadísticos y de uso para la mejora continua del servicio.
- Actualizar y mantener el sistema, incluyendo incorporación de nuevos materiales y optimización de modelos de IA.
- Garantizar la seguridad y el correcto funcionamiento del servicio.
- Cumplir con las obligaciones legales y regulatorias aplicables.
4. IDENTIFICACIÓN DE LA INFORMACIÓN AFECTADA
Para la ejecución del SERVICIO, el RESPONSABLE DEL TRATAMIENTO pone a disposición del ENCARGADO DEL TRATAMIENTO:
Categorías de interesados: alumnos, estudiantes o usuarios autorizados de los cursos, programas o servicios ofrecidos por el CLIENTE.
Categorías de datos personales:
- Datos identificativos: nombre y apellidos, correo electrónico.
- Datos de interacción: consultas, preguntas y respuestas realizadas por los alumnos al Tutor IA y en función a la actividad de cada CLIENTE.
5. DURACIÓN
El presente Acuerdo entrará en vigor en la fecha de su firma y permanecerá vigente mientras el ENCARGADO DEL TRATAMIENTO continúe prestando el SERVICIO al RESPONSABLE DEL TRATAMIENTO, o hasta que cualquiera de las partes notifique a la otra la terminación del mismo conforme a lo establecido en los Términos y Condiciones del SERVICIO.
6. OBLIGACIONES DEL ENCARGADO DEL TRATAMIENTO
El ENCARGADO DEL TRATAMIENTO y todo su personal se obliga a:
6.1. Uso y finalidad del tratamiento
- Tratar los datos personales únicamente siguiendo instrucciones documentadas del RESPONSABLE DEL TRATAMIENTO, inclusive con respecto a las transferencias internacionales de datos.
- No utilizar los datos personales para ninguna finalidad distinta a la prestación del SERVICIO contratado.
- No comunicar los datos a terceras personas, salvo que cuente con la autorización expresa del RESPONSABLE DEL TRATAMIENTO o en los supuestos legalmente admisibles.
6.2. Medidas de seguridad
El PROVEEDOR se compromete a implementar y mantener medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. Entre las medidas adoptadas se incluyen, al menos:
- Aplicación de tecnologías de cifrado avanzadas para proteger los datos personales tanto en reposo como en tránsito.
- Control de accesos basado en el principio de mínimos privilegios.
- Aislamiento lógico de los datos de cada cliente mediante entornos independientes.
- Registro y monitorización de las actividades de tratamiento y de los accesos a los datos personales.
- Medidas para garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento.
- Procedimientos para restaurar la disponibilidad y el acceso a los datos personales de forma rápida en caso de incidente.
- Revisión y evaluación periódica de la eficacia de las medidas técnicas y organizativas implantadas.
6.3. Subcontratación
El RESPONSABLE DEL TRATAMIENTO autoriza al ENCARGADO DEL TRATAMIENTO a subcontratar con los siguientes proveedores tecnológicos:
- AWS (Amazon Web Services) para infraestructura de hosting en la región eu-west-3 (París, Francia).
- Vercel.
- OpenAI.
- Anthropic.
- Google Cloud.
El ENCARGADO DEL TRATAMIENTO podrá incorporar nuevos subencargados o proveedores tecnológicos, incluidos proveedores de servicios o modelos de inteligencia artificial que pudieran resultar necesarios para la evolución del SERVICIO, como Grok, Kling AI u otros, siempre que, cuando traten datos personales por cuenta del RESPONSABLE, ofrezcan garantías suficientes conforme al RGPD y se cumpla el procedimiento de información y autorización aplicable.
El ENCARGADO DEL TRATAMIENTO se compromete a informar al RESPONSABLE DEL TRATAMIENTO sobre cualquier cambio relevante en la lista de subencargados, otorgando a este último un plazo razonable para manifestar su oposición.
El ENCARGADO DEL TRATAMIENTO exigirá contractualmente a los subencargados las obligaciones de protección de datos que resulten aplicables y verificará que ofrezcan garantías suficientes para aplicar medidas técnicas y organizativas apropiadas, de conformidad con el artículo 28 del RGPD.
En particular:
- Se formalizarán los acuerdos o condiciones de tratamiento de datos aplicables y, cuando proceda, las garantías necesarias para las transferencias internacionales de datos.
- Los datos del CLIENTE no serán utilizados para entrenar modelos propios ni para finalidades distintas de la prestación del servicio, salvo que exista una instrucción o autorización válida del RESPONSABLE DEL TRATAMIENTO y se cumplan las garantías legalmente aplicables.
6.4. Transferencias internacionales
El CLIENTE (RESPONSABLE DEL TRATAMIENTO) autoriza expresamente al PROVEEDOR (ENCARGADO DEL TRATAMIENTO) a realizar transferencias internacionales de datos personales cuando sean necesarias para la prestación de los servicios contratados, a los proveedores tecnológicos identificados en este acuerdo bajo las garantías exigidas por la normativa europea de protección de datos.
Las transferencias internacionales de datos personales que resulten necesarias para la prestación del SERVICIO se realizarán conforme a los mecanismos y garantías previstos en el Capítulo V del RGPD y demás normativa aplicable.
El CLIENTE declara conocer y aceptar que, en determinados supuestos, los datos personales podrán ser tratados fuera del Espacio Económico Europeo, y que dichas transferencias cumplen con los requisitos legales aplicables.
En particular:
- Amazon Web Services (AWS): los AWS Service Terms y el AWS Data Processing Addendum incorporan automáticamente las Cláusulas Contractuales Tipo para cualquier transferencia internacional fuera del EEE. El servicio se configura preferentemente en regiones de la UE (Francia), si bien pueden producirse accesos de soporte desde EE.UU.
- Vercel, Inc.: La transferencia se ampara en las Cláusulas Contractuales Tipo que incorpora su Data Processing Addendum (DPA) para las transferencias de datos desde la UE a EE.UU.
- OpenAI, L.L.C.: dispone de un Data Processing Addendum (DPA) que incorpora Cláusulas Contractuales Tipo para transferencias desde la UE a EE.UU. y se compromete a no utilizar los datos para reentrenamiento de modelos sin consentimiento expreso del cliente. El ENCARGADO no otorga dicho consentimiento.
- Anthropic PBC: su DPA incorpora Cláusulas Contractuales Tipo para transferencias internacionales (EE.UU) y regula expresamente las obligaciones y responsabilidades en relación con los datos tratados por cuenta del cliente.
- Google Cloud Platform (GCP): ofrece regiones de procesamiento dentro del EEE (Frankfurt, Bélgica). Sus Data Processing Terms incluyen Cláusulas Contractuales Tipo aplicables a cualquier transferencia fuera del EEE.
El Responsable, mediante la firma del presente Acuerdo, autoriza expresamente estas transferencias internacionales de datos a los proveedores indicados, en la medida en que resulten necesarias para la prestación del servicio contratado.
6.5. Confidencialidad
El ENCARGADO DEL TRATAMIENTO garantiza que las personas autorizadas para tratar datos personales se comprometan, expresamente y por escrito, a respetar la confidencialidad y a cumplir las medidas de seguridad correspondientes.
El ENCARGADO DEL TRATAMIENTO se compromete a mantener el deber de secreto respecto a los datos personales a los que haya tenido acceso, incluso después de finalizar la relación contractual.
6.6. Devolución o destrucción de los datos
Una vez finalice la prestación de los servicios objeto de este contrato, si el ENCARGADO hubiera almacenado datos personales, documentos y/o soportes facilitados por cualquier medio, deberá devolverlos, suprimirlos o entregarlos a un nuevo encargado, a elección del RESPONSABLE, incluidas las copias existentes. El ENCARGADO deberá emitir un certificado de devolución o destrucción si así lo exige el RESPONSABLE.
No procederá la supresión de datos cuando exista una obligación legal de conservación, en cuyo caso el ENCARGADO procederá a la custodia de los mismos, bloqueando los datos y limitando su tratamiento en tanto pudieran derivarse responsabilidades de su relación con el RESPONSABLE.
6.7. Ejercicio de derechos por los interesados
El ENCARGADO DEL TRATAMIENTO debe asistir al RESPONSABLE DEL TRATAMIENTO en la respuesta técnica al ejercicio de los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad de los datos y a no ser objeto de decisiones individualizadas automatizadas.
El ENCARGADO DEL TRATAMIENTO debe comunicar al RESPONSABLE DEL TRATAMIENTO cualquier solicitud recibida directamente de un interesado, sin responderla, salvo que se le autorice expresamente.
6.8. Violaciones de seguridad
El ENCARGADO DEL TRATAMIENTO deberá notificar al RESPONSABLE DEL TRATAMIENTO, sin dilación indebida y como máximo en 24 horas, las violaciones de la seguridad de los datos personales, junto con toda la información relevante para la documentación y comunicación de la incidencia.
La notificación de una violación de seguridad deberá contener, como mínimo, la siguiente información:
- Descripción de la naturaleza de la violación.
- Categorías y el número aproximado de interesados afectados.
- Categorías y el número aproximado de registros de datos afectados.
- Posibles consecuencias.
- Medidas adoptadas o propuestas para remediar o mitigar los efectos.
- Datos de contacto donde pueda obtenerse más información (DPO, responsable de seguridad, etc.).
6.9. Evaluación de impacto
El ENCARGADO DEL TRATAMIENTO debe brindar apoyo al RESPONSABLE DEL TRATAMIENTO en la realización de las evaluaciones de impacto relativas a la protección de datos y en la consulta previa a la autoridad de control, cuando proceda.
6.10. Rendición de cuentas y auditorías
El ENCARGADO DEL TRATAMIENTO deberá poner a disposición del RESPONSABLE DEL TRATAMIENTO toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el presente Acuerdo, así como permitir y contribuir a la realización de auditorías, incluidas inspecciones, por parte del RESPONSABLE DEL TRATAMIENTO o de otro auditor autorizado por éste.
7. OBLIGACIONES DEL RESPONSABLE DEL TRATAMIENTO
El RESPONSABLE DEL TRATAMIENTO se obliga a:
- Entregar al ENCARGADO DEL TRATAMIENTO los datos a los que se refiere la cláusula 4 de este Acuerdo. El responsable garantiza que:
- Tiene base legal para el tratamiento.
- Ha informado a los interesados (arts. 13 y 14 RGPD).
- No solicitará al Encargado el tratamiento de datos que excedan lo necesario.
- Realizar, cuando sea necesario, una evaluación del impacto en la protección de datos personales de las operaciones de tratamiento a realizar por el ENCARGADO DEL TRATAMIENTO.
- Realizar las consultas previas que correspondan.
- Velar, de forma previa y durante todo el tratamiento, por el cumplimiento del RGPD por parte del ENCARGADO DEL TRATAMIENTO.
- Supervisar el tratamiento, incluida la realización de inspecciones y auditorías.
- Determinar la base jurídica aplicable al tratamiento y cumplir las obligaciones de información y transparencia frente a los interesados conforme a la normativa de protección de datos.
Conforme al Contrato principal vinculante, el Responsable se obliga a mantener la más estricta confidencialidad sobre toda la información a la que tengan acceso, ya sea técnica, comercial o de cualquier otra índole del PROVEEDOR o encargado del tratamiento, no pudiendo utilizarla en beneficio propio ni revelarla a terceros sin el consentimiento previo y por escrito de la otra parte.
El responsable, respecto de la información que constituya secreto empresarial conforme a la Ley 1/2019, de Secretos Empresariales, la obligación de confidencialidad subsistirá de forma indefinida mientras dicha información mantenga tal carácter.
8. TRATAMIENTO DE DATOS MEDIANTE SEUDONIMIZACIÓN Y PERFILADO FUNCIONAL
8.1. Seudonimización y funcionamiento del servicio
El ENCARGADO DEL TRATAMIENTO procesará los datos de los alumnos mediante técnicas de seudonimización, asignando un identificador único (ID) a cada usuario. Dicho identificador se empleará en el sistema para gestionar las interacciones, almacenar las conversaciones y evitar el uso directo de datos identificativos.
Cuando el modelo se dirija al alumno en las respuestas, únicamente mostrará el nombre de pila, sin apellidos ni datos adicionales, con el fin de garantizar un mayor nivel de privacidad.
8.2. Perfilado funcional
El tratamiento de datos realizado no implica decisiones automatizadas con efectos jurídicos sobre los interesados. El perfilado se limita a la organización básica de las interacciones y al registro de las preguntas más consultadas por los usuarios, con el único objetivo de mejorar la experiencia de aprendizaje y la calidad del servicio.
El RESPONSABLE DEL TRATAMIENTO informará a los alumnos o usuarios sobre las características relevantes del tratamiento, incluida la existencia de seudonimización y perfilado funcional cuando resulte aplicable, en cumplimiento del principio de transparencia. El RESPONSABLE determinará la base jurídica aplicable al tratamiento y cumplirá las obligaciones de información correspondientes conforme a la normativa de protección de datos.
9. UBICACIÓN Y FLUJO DE DATOS
9.1. Ubicación principal de los datos
Los datos personales se almacenan en infraestructura de nube (DynamoDB AWS), con todas las garantías de seguridad y cumplimiento normativo exigidas por la normativa de la Unión Europea y la normativa española de protección de datos. El ENCARGADO DEL TRATAMIENTO ha seleccionado y contratado expresamente la región de la Unión Europea (eu-west-3, París, Francia) para el almacenamiento y tratamiento de los datos.
9.2. Procesamiento y flujo de datos
El funcionamiento del SERVICIO implica que, durante la interacción del usuario con el asistente, las preguntas pueden ser procesadas a través de diferentes infraestructuras tecnológicas. En estos casos, y salvo que el usuario facilite voluntariamente información personal en el contenido de la consulta, los datos enviados a estos servicios se someten a un proceso de seudonimización, mediante la asignación de un identificador (ID) que sustituye a los datos identificativos directos.
La información adicional que permita relacionar los identificadores con datos personales identificativos se mantendrá separada y sometida a controles de acceso restringido, de forma que los sistemas externos de tratamiento gestionen, cuando resulte técnicamente aplicable, datos seudonimizados.
Por lo tanto, los datos tratados en este contexto continúan siendo considerados datos personales en los términos del Reglamento (UE) 2016/679 (RGPD), al poder resultar posible la reidentificación mediante información adicional. El RESPONSABLE y el ENCARGADO DEL TRATAMIENTO aplicarán medidas técnicas y organizativas adecuadas para garantizar que dicha información adicional permanezca sometida a controles de acceso restringido y protegida frente a accesos no autorizados.
10. SUPERVISIÓN Y CONTROL DE LA IA
10.1. Control de calidad de respuestas
El ENCARGADO DEL TRATAMIENTO implementa los siguientes mecanismos para supervisar errores del tutor IA:
- Los usuarios pueden enviar feedback directo sobre la respuesta del tutor IA mediante un botón integrado en la interfaz.
- Si marcan una respuesta como incorrecta, esta es reenviada a los administradores de cada academia, quienes pueden revisar la consulta, enviar una respuesta corregida al alumno e incorporar ese caso para mejorar futuras respuestas.
10.2. Prevención de respuestas inadecuadas
Para evitar que el sistema proporcione respuestas inadecuadas, imprecisas o dañinas:
- Se aplican filtros de contenido en los modelos de lenguaje utilizados, que ayudan a prevenir la generación de contenido ofensivo, discriminatorio o inseguro.
- Los tutores están diseñados para funcionar en contextos formativos concretos y se alimentan de información específica de cada academia, lo que limita su ámbito de respuesta y reduce riesgos de imprecisiones.
- Existe supervisión humana por parte del equipo de cada academia, que puede revisar las respuestas y corregirlas cuando sea necesario.
10.3. Nivel de riesgo del sistema de IA
El sistema de Tutor IA está diseñado como herramienta de apoyo educativo y conversacional. Conforme a sus funcionalidades actuales y a su finalidad prevista, no está destinado a realizar evaluación académica reglada, asignar calificaciones oficiales, determinar el acceso, admisión o progresión educativa ni adoptar decisiones automatizadas con efectos jurídicos o que afecten significativamente de modo similar a los usuarios.
El ENCARGADO revisará las obligaciones y la clasificación regulatoria aplicables cuando evolucionen las funcionalidades del sistema, su finalidad prevista o el contexto de utilización.
11. RESPONSABILIDAD
Conforme al artículo 82 del RGPD, el RESPONSABLE responderá de los daños y perjuicios causados en cualquier operación de tratamiento en que participe y no cumpla lo dispuesto en el RGPD, y el ENCARGADO únicamente responderá de los daños y perjuicios causados por el tratamiento cuando no haya cumplido con las obligaciones del RGPD dirigidas específicamente al ENCARGADO o haya actuado al margen o en contra de las instrucciones legales del RESPONSABLE. Del mismo modo, el ENCARGADO estará exento de responsabilidad si demuestra que no es en modo alguno responsable del hecho que haya causado los daños y perjuicios.
12. DURACIÓN Y FIN DE LA PRESTACIÓN DE SERVICIOS
La duración del presente acuerdo será la misma que la del acuerdo de prestación de servicios que lo origina.
Una vez finalice la prestación de los servicios objeto de este contrato, EL ENCARGADO deberá devolver, destruir, bloquear la información en los términos anteriormente detallados en la cláusula 6.6.
13. MODIFICACIONES DEL ACUERDO
El PROVEEDOR podrá modificar el presente Acuerdo para adaptarlo a cambios legislativos, regulatorios o a la evolución de los servicios ofrecidos. Cualquier modificación será comunicada al CLIENTE a través de los canales habituales (por ejemplo, correo electrónico o notificación en la plataforma web) y publicada en la web del PROVEEDOR, indicando la fecha de entrada en vigor de la nueva versión.
En caso de que la modificación afecte de forma sustancial a los derechos u obligaciones de las partes, el CLIENTE podrá manifestar su oposición o resolver la relación contractual conforme a lo previsto en este Acuerdo y en los Términos y Condiciones del servicio.
Si se produjeran cambios en la legislación aplicable que afectaran a las obligaciones de las partes en materia de protección de datos, ambas partes se comprometen a adaptar el presente Acuerdo a dichos cambios.
14. CLÁUSULAS GENERALES
El presente Acuerdo se regirá e interpretará de acuerdo con la legislación española. Para la resolución de cualquier controversia derivada del presente Acuerdo, las partes se someten a la jurisdicción de los Juzgados y Tribunales de la ciudad de Madrid, con renuncia expresa a cualquier otro fuero que pudiera corresponderles.
Si alguna cláusula de este Acuerdo fuera declarada nula o ineficaz, total o parcialmente, por cualquier tribunal o autoridad competente, las restantes cláusulas conservarán su validez.
15. ACEPTACIÓN
El presente Acuerdo de Encargo de Tratamiento forma parte integrante de los Términos y Condiciones del SERVICIO o del contrato al que se encuentre vinculado.
El presente Acuerdo podrá formalizarse mediante firma, aceptación electrónica, confirmación de la oferta comercial, proceso de contratación online o cualquier otro medio válido que permita acreditar la aceptación y vinculación de las partes.
Versión 2.0 – Acuerdo de Encargo de Tratamiento de Datos Personales (DPA) de OKREACH S.L., CIF B21816822.
Documento actualizado en el marco del programa de cumplimiento normativo de OKREACH S.L.
Este documento no podrá ser reproducido ni utilizado como modelo general sin autorización expresa.
REF. NUM.: 111-FJ11-026-DPA-V2