Acuerdo de Encargo del Tratamiento
Última actualización: 2 de septiembre de 2026 (Versión 2026-09-02)
Traducción de cortesía. Esta traducción se ofrece solo por comodidad. En caso de conflicto o discrepancia, prevalece la versión en inglés de este DPA.
Introducción
Este Acuerdo de Encargo del Tratamiento ("DPA") forma parte de los Términos de Plataforma entre Aicode Studio, registrada en la Cámara de Comercio de los Países Bajos con el número 89302230, con domicilio social en Kortgenestraat 93, 3086 JH Rotterdam, Países Bajos ("nosotros", "el Encargado"), y la empresa que contrata una instancia alojada de Aicode App ("tú", "el Cliente", "el Responsable").
Se celebra en virtud del artículo 28, apartado 3, del Reglamento (UE) 2016/679 ("RGPD"), que exige un contrato por escrito entre un responsable del tratamiento y un encargado del tratamiento. Se aplica desde el momento en que tu Instancia trata datos personales por primera vez.
Roles. Para los datos personales tratados dentro de tu Instancia, tú eres el responsable del tratamiento y nosotros el encargado del tratamiento. Para tu propia cuenta administrativa con nosotros, y para facturarte, actuamos como responsables del tratamiento por derecho propio; ese tratamiento se describe en nuestra Política de Privacidad y queda fuera del alcance de este DPA.
Qué queda fuera de alcance. Tu Instancia se conecta a servicios en los que tienes tus propias cuentas, incluidos Stripe, tu proveedor SMTP, Discord, el alojamiento de vídeo y cualquier proveedor de automatización o de IA que usen tus Aplicaciones. Esos son tus propios encargados del tratamiento, contratados por ti bajo tus propios acuerdos, no subencargados nuestros. Este DPA cubre el tratamiento que realizamos al alojar y operar tu Instancia.
1. Objeto, Duración, Naturaleza y Finalidad
- Objeto: el alojamiento y la operación de tu Instancia
- Duración: la vigencia de los Términos de Plataforma, más el periodo de conservación de la cláusula 9
- Naturaleza y finalidad: el almacenamiento, la recuperación, la transmisión, la copia de seguridad y la visualización de datos personales para que puedas operar tu negocio y entregar productos a tus Usuarios Finales, junto con el soporte técnico necesario para mantener la Instancia en funcionamiento
- Tipo de tratamiento: recogida, registro, organización, estructuración, almacenamiento, recuperación, transmisión, copia de seguridad, restauración, supresión y destrucción
2. Categorías de Interesados
- Visitantes de tu tienda, que navegan por páginas públicas sin tener cuenta
- Leads, es decir, personas que envían un formulario de contacto, solicitan una demo, se apuntan a una lista de espera o facilitan sus datos para recibir una descarga gratuita
- Usuarios registrados de tu tienda
- Clientes, es decir, usuarios registrados que han comprado o se han suscrito
- Tus administradores y tu personal que usan la Instancia
- Usuarios conectados a Discord, cuando operas un producto de comunidad
- Participantes en proyectos de servicio, cuando entregas un servicio con actualizaciones de estado, mensajes e intercambio de archivos
3. Categorías de Datos Personales
- Identidad: nombre, apellidos, dirección de correo electrónico, avatar de perfil
- Cuenta: contraseña almacenada únicamente como hash seguro, rol, historial de acceso y preferencias de interfaz como idioma, tema y progreso de incorporación
- Compra: resúmenes de pedido con el producto, el importe, la divisa, la fecha y el estado; el estado de la suscripción, el intervalo de facturación y el fin de periodo; y los identificadores de cliente, suscripción e intención de pago de Stripe. No se almacenan los números de tarjeta de pago, que gestiona Stripe bajo tu propia cuenta
- Facturación: nombre o razón social, correo electrónico, teléfono, dirección de facturación, número de IVA, número de registro mercantil y una copia guardada de cada factura
- Uso: registros de finalización de lecciones, descargas concedidas y datos de entrada y resultados de las Aplicaciones
- Licencias y datos de dispositivos: tokens de licencia, identificadores de máquina usados para la vinculación de dispositivos, y hora del último aviso de actividad
- Discord: ID de usuario de Discord, nombre de usuario, URL del avatar y estado de membresía del servidor
- Comunicaciones: nombre, correo electrónico, asunto y contenido del mensaje procedentes de formularios de contacto, solicitudes de demo, listas de espera y soporte
- Proyectos de servicio: detalles del proyecto, actualizaciones de estado, mensajes y archivos intercambiados
- Técnicos: dirección IP, retenida de forma transitoria en la memoria del servidor para limitar la tasa de peticiones, y user agent del navegador
- Archivos subidos por el usuario: archivos de recursos y archivos de proyecto
4. Categorías Especiales de Datos
Ninguna de las partes tiene intención de que se traten bajo este DPA categorías especiales de datos personales en el sentido del artículo 9 del RGPD, ni datos personales relativos a condenas e infracciones penales en el sentido del artículo 10.
No debes usar la Instancia para tratar este tipo de datos sin nuestro acuerdo previo por escrito, de modo que puedan implantarse antes las salvaguardas adicionales adecuadas.
Hacemos constar que la Instancia te permite a ti y a tus Usuarios Finales introducir contenido de texto libre, datos de entrada de Aplicaciones y archivos subidos que no inspeccionamos. Esta cláusula es una obligación tuya, no un control técnico por nuestra parte.
5. Nuestras Obligaciones como Encargado del Tratamiento
Nos comprometemos a:
- Tratar los datos personales solo siguiendo tus instrucciones documentadas, incluidas las relativas a transferencias internacionales, salvo que estemos obligados a hacerlo de otro modo por ley, en cuyo caso te informaremos antes de tratar los datos salvo que la ley lo prohíba. Tu uso de la Instancia, junto con los Términos de Plataforma, el Formulario de Pedido y este DPA, constituye tus instrucciones documentadas
- Informarte si, en nuestra opinión, una instrucción infringe el RGPD u otra normativa de protección de datos aplicable
- Garantizar que el personal autorizado a tratar datos personales esté sujeto a una obligación de confidencialidad adecuada
- Implantar y mantener las medidas técnicas y organizativas descritas en el Anexo A
- Ayudarte, teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos, a responder a las solicitudes de los interesados que ejerzan sus derechos conforme al Capítulo III del RGPD
- Ayudarte a cumplir tus obligaciones conforme a los artículos 32 a 36 del RGPD, incluidas la seguridad, la notificación de brechas y las evaluaciones de impacto relativas a la protección de datos
- Poner a tu disposición la información necesaria para demostrar el cumplimiento del artículo 28, conforme a lo establecido en la cláusula 10
Acceso de soporte. Accedemos a los datos personales dentro de tu Instancia cuando es necesario para prestar soporte, investigar incidencias y mantener el servicio. Dicho acceso se limita a lo necesario para la tarea, y el personal implicado está sujeto a confidencialidad.
6. Subencargados
Nos das una autorización general y por escrito para contratar subencargados. Los subencargados contratados en la fecha de este DPA se indican en el Anexo B.
Impondremos a cada subencargado obligaciones de protección de datos no menos exigentes que las de este DPA, y seguimos siendo plenamente responsables ante ti de su desempeño.
Actualización del Anexo B. Te daremos un preaviso por escrito de al menos 30 días a tu contacto administrativo antes de añadir o sustituir un subencargado. El Anexo B puede actualizarse mediante ese aviso, y dicha actualización no requiere una modificación de este DPA. Puedes oponerte por motivos razonables de protección de datos dentro del periodo de aviso. Si no podemos resolver tu objeción, puedes rescindir los Términos de Plataforma respecto al tratamiento afectado, y te reembolsaremos las tarifas prepagadas por el resto no utilizado del periodo en curso.
7. Transferencias Internacionales
Tu región de despliegue se acuerda contigo y se indica en el Formulario de Pedido. La región por defecto es Europa.
Cuando tu Instancia se despliega dentro del Espacio Económico Europeo, los datos personales que tratamos bajo este DPA se almacenan en el EEE y no se produce ninguna transferencia a un tercer país en el curso de nuestro alojamiento y operación de la Instancia.
Cuando eliges una región fuera del EEE, el almacenamiento de datos personales en esa región constituye una transferencia a un tercer país, realizada siguiendo tu instrucción documentada. Cuando ese país no sea objeto de una decisión de adecuación conforme al artículo 45 del RGPD, la transferencia se realiza sobre la base de las Cláusulas Contractuales Tipo (CCT) adoptadas por la Comisión Europea, que se incorporan a este DPA por referencia, junto con cualquier medida complementaria identificada por una evaluación de impacto de la transferencia. Elegir una región fuera del EEE puede generar obligaciones adicionales para ti como responsable del tratamiento, incluso en tu propio aviso de privacidad y en tus registros de actividades de tratamiento.
Cuando más adelante contratemos a un subencargado establecido fuera del EEE, se aplica la misma base, y la cláusula 6 rige el aviso y tu derecho de objeción.
Las transferencias derivadas de servicios que conectas tú mismo, incluidos Stripe, Discord, el alojamiento de vídeo, tu proveedor SMTP y cualquier proveedor de automatización o de IA, se realizan bajo tus propios acuerdos con esos proveedores y no se rigen por este DPA.
8. Brechas de Datos Personales
Te notificaremos sin demora indebida desde que tengamos conocimiento de una brecha de datos personales que afecte a los datos personales tratados bajo este DPA, conforme exige el artículo 33(2) del RGPD.
La notificación se envía al contacto administrativo indicado en tu Formulario de Pedido. Las notificaciones dirigidas a nosotros bajo esta cláusula deben enviarse a security@app.aicode.studio.
La notificación describirá, en la medida en que se conozca en ese momento, la naturaleza de la brecha, las categorías y el número aproximado de interesados y registros afectados, las posibles consecuencias, y las medidas adoptadas o propuestas para abordarla. Facilitaremos más información a medida que esté disponible.
Notificar a una autoridad de control o a los interesados afectados es responsabilidad tuya como responsable del tratamiento. Te prestaremos una asistencia razonable.
9. Devolución y Supresión
Al terminar los Términos de Plataforma:
- Tu Instancia pasa a ser de solo lectura durante 30 días, conforme a lo dispuesto en la cláusula 15.6 de los Términos de Plataforma. Dentro de ese plazo puedes solicitar una exportación de los datos personales tratados bajo este DPA. Te la facilitaremos en un formato estructurado, de uso común y legible por máquina, compuesto por una exportación de base de datos y tus archivos subidos
- Eliminaremos los datos personales, incluso de las copias de seguridad en el curso ordinario de su rotación, en un plazo de 30 días desde el final de la ventana de exportación
Podemos conservar datos personales cuando la ley lo exija, en particular los registros contables y de facturación, que la legislación neerlandesa nos obliga a conservar durante siete años. Los datos conservados siguen sujetos a este DPA mientras los conservemos.
10. Auditoría
Pondremos a tu disposición la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD, en forma de nuestra documentación, la descripción de las medidas técnicas y organizativas del Anexo A, y respuestas por escrito a preguntas razonables. Cuando dispongamos de un informe o certificación relevante de un tercero, facilitarlo satisface esta obligación.
Cuando eso no sea suficiente, puedes llevar a cabo una auditoría presencial, sujeta a lo siguiente: corre a tu cargo, con un preaviso por escrito de al menos 30 días, no más de una vez en cualquier periodo de doce meses salvo que lo exija una autoridad de control o tras una brecha de datos personales, se realiza en horario laboral normal, no se realiza durante un incidente de seguridad en curso, y está sujeta a que el auditor acepte obligaciones de confidencialidad y no sea competidor nuestro.
11. Responsabilidad
La responsabilidad bajo este DPA está sujeta a las limitaciones y exclusiones de la cláusula 13 de los Términos de Plataforma.
12. Orden de Prelación
Cuando este DPA entre en conflicto con los Términos de Plataforma en relación con el tratamiento de datos personales, prevalece este DPA. Cuando entre en conflicto con las Cláusulas Contractuales Tipo, prevalecen esas cláusulas.
Anexo A: Medidas Técnicas y Organizativas
Medidas implantadas en virtud del artículo 32 del RGPD. Este anexo describe lo que está implantado en la fecha de versión de este DPA.
Cifrado
- Todas las conexiones se sirven mediante HTTPS. Los datos personales se cifran en tránsito mediante TLS, y no se aceptan conexiones HTTP sin cifrar
- Los datos personales se cifran en reposo en la capa de almacenamiento de la base de datos
- Las contraseñas se almacenan únicamente como hashes seguros, nunca en forma legible
- Los valores de configuración sensibles, incluidos los secretos de firma de Aplicaciones, los secretos de webhook y las claves de API de licencias, se almacenan cifrados con AES-256 y nunca se guardan en forma legible
Control de acceso
- El acceso a los sistemas de producción está restringido al personal que lo necesita, según el criterio de necesidad de conocer
- La autenticación admite el inicio de sesión sin contraseña mediante un enlace mágico de un solo uso enviado por correo, además del inicio de sesión con contraseña. La autenticación multifactor no se ofrece actualmente como factor independiente
- El acceso dentro de la aplicación se aplica a nivel de base de datos mediante seguridad a nivel de fila (row level security), además de las comprobaciones a nivel de aplicación
- Los tokens de identidad, de licencia y de inicio de sesión único están firmados criptográficamente, tienen una vida corta y son revocables
Aislamiento
- Cada cliente se despliega en una Instancia dedicada y aislada con su propia base de datos. Los datos personales no se comparten entre instancias, y ninguna instancia puede leer los datos de otra
Seguridad de la aplicación
- Los handlers de servidor de las Aplicaciones se ejecutan en un sandbox aislado, sin acceso a red, sin acceso al sistema de archivos y con un límite estricto de tiempo de ejecución
- Nosotros nunca recibimos ni almacenamos los datos de tarjeta de pago; el procesamiento de las tarjetas lo realiza Stripe bajo la propia cuenta del cliente
Resiliencia
- Se realizan copias de seguridad automáticas diarias, almacenadas por separado del servidor que ejecuta la Instancia
- La retención de las copias de seguridad es de 30 días para los planes Starter y Pro, y de un año para el plan Scale
- La restauración se realiza sobre una base de esfuerzos razonables, sin objetivo de punto de recuperación ni de tiempo de recuperación
Seguridad operativa
- Los parches de seguridad se aplican de forma continua a la plataforma y sus dependencias
- Se registran los eventos de aplicación y de acceso
- Los incidentes se clasifican, se contienen y se registran, y se notifican conforme a la cláusula 8
Organizativas
- El personal con acceso a datos personales está sujeto a obligaciones de confidencialidad
- Los subencargados están sujetos a condiciones por escrito no menos exigentes que este DPA
Anexo B: Subencargados
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| Hetzner Online GmbH | Infraestructura de servidor que aloja la Instancia | La región indicada en tu Formulario de Pedido. Por defecto: Europa (Alemania) |
No se contrata a ningún otro subencargado.
En concreto:
- Supabase no es un subencargado. La plataforma usa el software de código abierto de Supabase, autoalojado en nuestra propia infraestructura. No se transmite ningún dato personal a Supabase Inc. ni al servicio alojado de Supabase
- Stripe, tu proveedor SMTP, Discord, los proveedores de alojamiento de vídeo y cualquier proveedor de automatización o de IA que usen tus Aplicaciones son contratados por ti bajo tus propias cuentas y acuerdos. Son tus encargados del tratamiento, no los nuestros
- Ningún autónomo ni subcontratista tiene acceso a datos de producción. Si esto cambiara, se contratarían como subencargados bajo obligaciones escritas de confidencialidad y protección de datos, y el Anexo B se actualizaría conforme a la cláusula 6
El Anexo B puede actualizarse mediante aviso conforme a la cláusula 6, sin necesidad de modificar este DPA.
Contacto
Las preguntas y notificaciones bajo este DPA, incluidas las notificaciones de brechas, deben enviarse a security@app.aicode.studio. Las consultas generales sobre privacidad pueden enviarse a privacy@app.aicode.studio.
Aicode Studio
Kortgenestraat 93, 3086 JH Rotterdam, Países Bajos
Cámara de Comercio de los Países Bajos, número 89302230
IVA NL004713458B58
Fecha de entrada en vigor: 2 de septiembre de 2026
Última actualización: 2 de septiembre de 2026
Versión: 2026-09-02