Acuerdo de tratamiento de datos (DPA)
Anexo al contrato de servicios de Aibecor. Versión 1.0 — octubre 2026.
Este DPA cumple el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD). Forma parte del contrato de agentes. Si hay conflicto sobre datos personales, prevalece este DPA.
1. Partes y roles
Cliente (responsable del tratamiento): la empresa que contrata los agentes y trata datos en su Odoo.
Aibecor (encargado): CO-WORKING & TECH HUB, S.L., NIF B27691450, C/ Mossén Jacint Verdaguer, 22, 08330 Barcelona. Marca comercial Aibecor. Email: info@aibecor.com.
El Cliente decide para qué se usan sus datos. Aibecor solo los trata para prestar el servicio contratado, siguiendo instrucciones documentadas del Cliente.
La plataforma de agentes puede prestarse sobre tecnología de AIKIT RESEARCH, S.A. (AiKit). En ese caso AiKit actúa como subencargado autorizado. El DPA de AiKit para partners no sustituye este documento ni el DPA que el Cliente pueda tener con AiKit.
2. Dos modalidades de tratamiento
El Cliente elige una, según Seguridad de los datos:
Opción 1 — IA generalista (predeterminada, incluida). El Cliente autoriza el uso de modelos generalistas (ChatGPT, Claude, Grok, Gemini o similar) para ejecutar el agente. Puede haber transferencias fuera del EEE, con Cláusulas Contractuales Tipo y/o Data Privacy Framework.
Opción 2 — IA local (recargo 250 €/mes + IVA). El tratamiento se hace en un servidor de IA local. No se envían datos a esos modelos generalistas. El resultado operativo es el mismo; el conocimiento del modelo es un poco más limitado.
3. Instrucción fundamental: no entrenamiento
Los datos del Cliente (inputs, outputs, documentos, contexto de Odoo) no se usan para entrenar, desarrollar ni mejorar modelos de IA, propios ni de terceros, salvo consentimiento expreso, específico e informado del Cliente fuera de este contrato.
No es entrenamiento: el procesamiento en tiempo real para responder al propio Cliente, ni los logs de seguridad y soporte con la retención prevista.
4. Objeto, categorías y duración
Finalidad: prestar el agente contratado y el soporte asociado (configuración, incidencias, consultoría si se pide).
Datos: identificación y contacto de usuarios; datos profesionales y operativos que el Cliente pone a disposición del agente en Odoo (facturas, asientos, CRM, proyectos, etc.). No hay tratamiento estándar de categorías especiales (art. 9 RGPD). Si el Cliente las introduce, aplican medidas reforzadas.
Interesados: empleados, clientes, proveedores y otras personas vinculadas al Cliente.
Duración: vigencia del contrato de servicios y, después, los plazos legales de bloqueo.
5. Obligaciones de Aibecor como encargado
- Tratar solo según instrucciones del Cliente.
- Personal con deber de confidencialidad.
- Medidas del art. 32 RGPD: acceso con credenciales personales, cifrado en tránsito (TLS), cifrado en reposo donde aplique, mínimo privilegio, registros de acceso.
- No subencargar sin este DPA o autorización. Lista pública: /subencargados. Cambio de subencargado: preaviso razonable; el Cliente puede oponerse por motivos de protección de datos.
- Asistir en derechos de los interesados, brechas y, si procede, evaluaciones de impacto.
- Notificar al Cliente una violación de seguridad sin dilación indebida y, en todo caso, en un plazo que permita al Cliente cumplir el plazo legal de 72 horas ante la AEPD si aplica.
- Al cese: devolver o suprimir los datos en sistemas activos en un máximo de 30 días naturales, salvo obligación legal de conservación.
- Poner a disposición la información razonable para demostrar cumplimiento y contribuir a una auditoría al año, salvo indicios de incumplimiento.
6. Obligaciones del Cliente
El Cliente garantiza base jurídica para los datos que introduce, informa a los interesados cuando corresponda y no pide a Aibecor tratamientos ilícitos. Elige y documenta la opción 1 o 2.
7. Transferencias internacionales
Opción 1: algunos proveedores de modelos están fuera del EEE (p. ej. Estados Unidos). Se cubren con decisión de adecuación (EU-U.S. Data Privacy Framework) y/o CCT (Decisión 2021/914) y medidas suplementarias.
Opción 2: el tratamiento de la inferencia se queda en el servidor de IA local. Siguen aplicando, si procede, los subencargados de hosting de la plataforma y de este sitio.
8. Seguridad (resumen)
- Cifrado en tránsito TLS 1.3 o equivalente.
- Acceso nominativo y principio de mínimo privilegio.
- Entornos separados (producción / pruebas) cuando el servicio lo permita.
- Copias de seguridad y procedimiento de incidentes.
Aibecor no declara certificaciones ISO o SOC propias en este documento. La plataforma AiKit publica su centro de confianza en aikit.io/centro-de-confianza.
9. Responsabilidad
Cada parte responde de sus obligaciones RGPD. Las limitaciones de responsabilidad del contrato de servicios no aplican a las obligaciones de este DPA en la medida en que el RGPD lo impida.
10. Ley y contacto
Legislación española y de la UE. Foro: juzgados de Barcelona, sin perjuicio de la AEPD.
Protección de datos: info@aibecor.com · +34 644 83 99 15.
Documento público de información. La versión firmada o aceptada con el pedido prevalece entre las partes. No es asesoramiento jurídico.
Seguridad de los datos · Subencargados · Privacidad · Términos