Acuerdo de tratamiento de datos
Entrada en vigor: pendiente de activación (sin fijar, reservado para la publicación).
Última actualización: pendiente de activación (sin fijar, reservado para la publicación).
Borrador preparado el 6 de octubre de 2026. Este instrumento todavía no está en vigor. Sus anexos y los datos de despliegue deben completarse antes de la aceptación.
Borrador revisado: 7 de octubre de 2026. Sigue pendiente de activación.
Resumen no vinculante. El Cliente da las instrucciones cuando tratamos datos personales para su proyecto o aplicación alojada. Este acuerdo regula las obligaciones de confidencialidad, seguridad, proveedores y eliminación. No permite marketing ni entrenamiento con datos de la aplicación. El resumen queda fuera del acuerdo contractual.
1. Partes e instrucciones
1.1. El cliente identificado en cuenta/pedido que acepta («Responsable») e Igor Tkachenko OwlMeans Software (que opera como «OwlMeans Software, JDG»), NIP 6772507251, identificador de IVA de la UE PL6772507251, REGON 527979906, ul. Ariańska 9/5, 31-505 Kraków, Polonia; support@owlmeans.com; teléfono +48 780 256 571 («Encargado»), celebran este acuerdo conforme al artículo 28 RGPD. Si el Cliente es encargado, tendrá autoridad para nombrar a OwlMeans y transmitir instrucciones lícitas; las referencias a las funciones de las partes se aplican en consecuencia. Este acuerdo prevalece sobre condiciones contradictorias para datos personales del Cliente. Prevalecen las cláusulas legales de transferencias cuando correspondan.
1.2. El Encargado tratará los datos personales únicamente conforme a las instrucciones documentadas en el pedido, las funciones habilitadas y el anexo A. Esto incluye transferencias internacionales, salvo que una obligación legal exija otra actuación. Informará al Responsable de esa obligación antes del tratamiento, salvo prohibición legal. También advertirá sin demora sobre cualquier instrucción que considere ilícita. El Responsable determina las bases jurídicas, los avisos, los permisos y la minimización. Ninguna parte queda eximida de sus propias obligaciones legales.
1.3. OwlMeans actúa como responsable del tratamiento al gestionar sus posibles clientes y contactos, la correspondencia de servicios y los registros de solicitudes legales descritos en la Política de privacidad. Los datos personales controlados por el Cliente que se entregan para prestar asistencia a su proyecto conforme a sus instrucciones, incluido un adjunto necesario, siguen sujetos a este acuerdo; enviarlos mediante una consulta no los convierte en datos para fines independientes de marketing o entrenamiento de OwlMeans. Antes de utilizar ese canal para dichos datos, las partes deben garantizar las instrucciones y la minimización adecuadas, la autorización de los destinatarios del correo y de las personas con acceso al buzón y los detalles relativos a las transferencias y la seguridad. La eliminación de los datos de la base temporal del servicio de consultas no borra los correos entregados, los adjuntos ni las copias de seguridad; esas copias siguen sujetas a las instrucciones aplicables y a la cláusula 4.2. Las solicitudes sobre datos controlados por el Cliente deben remitirse al Responsable correspondiente según la cláusula 2.2.
1.4. «Datos personales del Cliente» designa los datos personales que OwlMeans trata conforme a las instrucciones documentadas del Cliente para su proyecto, repositorio, aplicación o soporte por encargo, incluidos los datos para los que el Cliente sea un encargado autorizado de otro responsable. Se excluyen los datos de los que OwlMeans sea lícitamente responsable para su propia administración de cuentas, facturación, seguridad o correspondencia, cuyas funciones y finalidades se rigen por la Política de privacidad. Recibir un dato por un canal de soporte no cambia por sí solo la función de responsable o encargado respecto de ese dato.
2. Personal, seguridad y asistencia
2.1. Acceden solo personas autorizadas sujetas a confidencialidad. El Encargado aplicará y mantendrá medidas del artículo 32 adecuadas al riesgo, descritas en anexo B, considerando confidencialidad, integridad, disponibilidad, recuperación y evaluación regular. Nombrar una función o prometerla contractualmente no certifica su implementación.
2.2. El Encargado ayudará al Responsable con las solicitudes de derechos, las obligaciones de seguridad, las evaluaciones de impacto y las consultas a autoridades. Tendrá en cuenta el tratamiento y la información disponible. Remitirá las solicitudes relevantes sin responder sobre el fondo, salvo instrucción u obligación legal. Los cargos irrazonables no pueden impedir la asistencia necesaria. Los trabajos excepcionales solicitados por separado pueden acordarse previamente.
2.3. Cuando conozca una violación de seguridad de datos personales, el Encargado notificará al Responsable sin demora indebida. Incluirá la información disponible sobre la naturaleza de la violación, las categorías y cantidades afectadas, un contacto, las consecuencias probables y las medidas de contención. Aportará actualizaciones sucesivas. Esto no sustituye la obligación aplicable del Responsable de avisar en 72 horas. No se afirma un plazo operativo menor sin respaldo.
3. Subencargos y transferencias
3.1. El Responsable concede autorización general únicamente para los subencargados confirmados en el anexo C y el tratamiento indicado. Se avisará previamente de altas o sustituciones con plazo razonable de oposición establecido en el pedido completado. Se resolverán objeciones justificadas, se ofrecerá alternativa viable o terminación del tratamiento afectado con ajuste adecuado de importes anticipados. No se autoriza destinatario de respaldo sin identificar.
3.2. Los subencargados deben quedar sujetos a obligaciones equivalentes del artículo 28; el Encargado sigue respondiendo de su actuación. Las transferencias restringidas requieren base válida del capítulo V antes de realizarse, evaluación y medidas adicionales cuando proceda. No se incorporan implícitamente cláusulas contractuales tipo no firmadas ni afirmaciones de adecuación no verificadas. Para datos británicos se establecerá mecanismo específico. La función de los servicios independientes elegidos por el Cliente debe evaluarse expresamente.
4. Registros, auditoría y finalización
4.1. El Encargado dará información necesaria para acreditar cumplimiento y permitirá auditorías razonables del Responsable o auditor independiente, incluidas inspecciones necesarias con garantías de confidencialidad y seguridad. La programación no impedirá respuesta a incidentes, solicitudes de autoridades o auditorías legales. Mantendrá registros aplicables y cooperará con autoridades.
4.2. Al terminar el tratamiento, el Responsable elige devolución o eliminación de datos y copias, salvo conservación legal obligatoria. El anexo completado identifica formatos de exportación, copias de seguridad y calendario de borrado. Los datos retenidos permanecen protegidos y restringidos. Cerrar cuenta o borrar proyecto no se presenta como eliminación de todas las trazas o copias. Se confirmará finalización a petición.
Anexo A. Descripción e instrucciones
El objeto es el desarrollo solicitado de software con IA, las operaciones de repositorios, el soporte de proyectos y el alojamiento o IAM opcionales. La duración comprende la relación de servicio conforme a las instrucciones, la devolución o eliminación documentadas y la conservación lícita. Las operaciones incluyen recogida, almacenamiento, análisis e inferencia, generación, recuperación, transmisión a proveedores autorizados, administración de acceso, alojamiento, exportación y eliminación. Su finalidad es proporcionar el proyecto o la aplicación especificados por el Cliente. No permite marketing independiente, elaboración de perfiles, usos de socios, conjuntos de datos para mejora de agentes o procesos ni entrenamiento de modelos propios.
Los interesados son el personal del Cliente, los colaboradores y los usuarios de aplicaciones cuyos datos aporta lícitamente el Cliente. Los datos incluyen identificadores, datos de contacto, cuenta y funciones, prompts, código y contenido aportados por el Cliente, historiales, metadatos operativos y registros de aplicaciones tratados conforme a instrucciones. Las categorías especiales de datos, los datos relativos a infracciones penales y los datos de menores requieren una evaluación documentada separada y garantías antes de aceptarse. No son entradas ordinarias para entrenamiento opcional. El tratamiento se realiza a petición y durante el alojamiento habilitado. Antes de empezar deben constar en el anexo de la cuenta o el pedido el contacto del Responsable, el conjunto de datos y las categorías reales, la conservación y las instrucciones geográficas.
Anexo B. Medidas de seguridad exigidas
El documento de despliegue completado identificará la separación de accesos por tenant y proyecto, el mínimo privilegio y la autenticación. También describirá la gestión y rotación de secretos, la protección durante la transmisión y el almacenamiento, y el acceso y minimización de trazas y contenido. Incluirá la gestión de vulnerabilidades y actualizaciones, el escalamiento de incidentes, las pruebas de copias de seguridad y recuperación, y los procedimientos de borrado y ejercicio de derechos. Para cada punto constarán la medida realmente implementada, el contacto responsable y los límites pertinentes. Ni esta lista ni la denominación alfa prueban que exista un control. No se activará un tratamiento que requiera un control ausente hasta subsanarlo o excluirlo lícitamente del alcance.
Anexo C. Proveedores y transferencias autorizados
La Lista de subencargados, completada con entidades contractuales, funciones, ubicaciones, bases de transferencia, conservación y plazo de oposición, constituye el anexo al aceptarse. El inventario de servicios activos identifica su uso actual y no constituye aprobación general del Responsable para todo destinatario o función de tratamiento. La autorización se limita al tratamiento de datos del Cliente identificado realmente en el anexo completado. Google reCAPTCHA es un destinatario declarado para fines de seguridad para proteger frente a los bots y prevenir el fraude y el abuso. Su uso para datos de cuentas o del sitio bajo control de OwlMeans no lo designa por sí solo como subencargado de datos del Cliente; cualquier tratamiento de datos del Cliente por instrucciones requiere completar los datos pertinentes del proveedor y de las transferencias. El contacto del Responsable y el canal para solicitudes figuran en la cuenta o el pedido; el Encargado puede ser contactado en support@owlmeans.com. Se mantienen derechos regionales imperativos y competencias supervisoras.