Jurídico
Contrato de encargo de tratamiento
¿Nuestro asistente trata datos personales en tu nombre? Entonces el RGPD exige que lo dejemos por escrito. Aquí lo tienes. Este contrato de encargo de tratamiento forma parte de nuestras condiciones generales y se aplica automáticamente en cuanto usas la plataforma.
En resumen: tú sigues siendo el responsable de los datos de tus visitantes; nosotros solo los tratamos para que tu asistente funcione, los protegemos bien, recurrimos únicamente a subencargados elegidos con cuidado y, al final, te lo devolvemos todo o lo destruimos. No entrenamos modelos de IA con ellos ni los vendemos a terceros.
Última actualización: 13 de junio de 2026.
Artículo 1 · Partes
Este contrato de encargo de tratamiento se aplica entre:
- tú — el cliente que usa la plataforma — como responsable del tratamiento; y
- De Codebrouwerij B.V., que opera bajo el nombre comercial Codebrouwerij, con domicilio en Berndijksestraat 103 B, 5171 BB Kaatsheuvel, número de Cámara de Comercio 96285826 (en adelante: "nosotros" o "Codebrouwerij") como encargado del tratamiento.
Tú determinas por qué y cómo se tratan los datos personales; nosotros realizamos ese tratamiento por ti. Cuando este contrato difiera de las condiciones generales, para el tratamiento de datos personales prevalecerá este contrato.
Artículo 2 · Conceptos
Los conceptos del RGPD (el Reglamento General de Protección de Datos) tienen en este contrato el mismo significado. Por tanto, con "datos personales", "tratar", "interesado", "subencargado" y "violación de la seguridad de los datos" nos referimos a lo que el RGPD entiende por ello. Con "usuario final" nos referimos al visitante que mantiene una conversación con tu asistente.
Artículo 3 · Objeto, naturaleza y finalidad
Tratamos datos personales únicamente para prestarte el servicio: hacer funcionar tu asistente o asistentes, responder a las preguntas de los usuarios finales a partir de tu contenido y poner a tu disposición la bandeja de entrada, los análisis y las opciones de gestión del portal. La naturaleza del tratamiento, los tipos de datos y las categorías de interesados figuran en el Anexo A.
Artículo 4 · Nuestras obligaciones
- Tratamos los datos personales solo siguiendo tus instrucciones y para las finalidades indicadas arriba, salvo que la ley nos obligue a otra cosa; en ese caso te lo comunicamos de antemano, salvo que esa ley lo prohíba.
- La configuración que elijas en el portal (fuentes, comportamiento, plazos de conservación, canales) cuenta como tu instrucción. Puedes darnos instrucciones adicionales por escrito.
- No usamos los datos para fines propios, no los vendemos ni los usamos para entrenar modelos de IA.
- Solo dejamos que traten los datos personas o partes que estén obligadas a la confidencialidad.
Artículo 5 · Seguridad
Adoptamos medidas técnicas y organizativas apropiadas para proteger los datos, en línea con el artículo 32 del RGPD. En el Anexo C encontrarás un resumen actualizado. Para ello tenemos en cuenta el estado de la técnica, los costes de aplicación y el riesgo para los interesados. Podemos ajustar las medidas, siempre que el nivel de protección se mantenga igual o mejore.
Artículo 6 · Subencargados
Nos das una autorización general para recurrir a subencargados con el fin de prestar el servicio. Los subencargados que usamos en este momento figuran en el Anexo B. Con cada subencargado pactamos condiciones al menos tan estrictas como este contrato.
Si añadimos un subencargado o sustituimos uno, te lo comunicamos de antemano. Si tienes una objeción fundada relacionada con la protección de datos, lo hablamos contigo; si no llegamos a un acuerdo, puedes dar de baja el servicio correspondiente.
Artículo 7 · Transferencias fuera del EEE
Algunos subencargados —entre ellos los proveedores de IA— tratan datos fuera del Espacio Económico Europeo. En ese caso garantizamos una base válida para la transferencia, como las cláusulas contractuales tipo de la Comisión Europea, con garantías adicionales cuando sea necesario.
Artículo 8 · Asistencia con los derechos de los interesados
Si recibes una solicitud de un interesado (acceso, rectificación, supresión, etc.), te ayudamos razonablemente en ello, en la medida en que solo pueda hacerse a través de nosotros. Si un usuario final nos dirige directamente una solicitud así, la remitimos a ti —cuando se trate de tu tratamiento— y no la resolvemos por nuestra cuenta.
Artículo 9 · Asistencia con las evaluaciones
Te ayudamos, en la medida de lo razonable, con tus obligaciones relativas a la seguridad del tratamiento, la notificación de violaciones de seguridad, las evaluaciones de impacto relativas a la protección de datos (EIPD) y, en su caso, la consulta a la autoridad de control. Para ello te facilitamos la información que razonablemente necesites.
Artículo 10 · Violaciones de seguridad
Si descubrimos una violación de la seguridad que afecte a tus datos, la notificamos sin dilación indebida tras tener conocimiento de ella. Te facilitamos la información que necesites para cumplir tu propia obligación de notificación a la autoridad de control y, en su caso, a los interesados, y adoptamos medidas razonables para limitar las consecuencias. La notificación a la Autoridad de Protección de Datos y a los interesados la realizas tú, como responsable.
Artículo 11 · Auditorías
A petición tuya, demostramos que cumplimos este contrato, por ejemplo con nuestra documentación o una declaración. Si quieres una auditoría, puede hacerse como máximo una vez al año (y, además, cuando lo exija la autoridad de control o una sospecha grave), previa consulta razonable, en horario de oficina y sin perturbar el servicio para los demás. Los costes de una auditoría que tú mismo desees corren de tu cuenta, salvo que de ella se desprenda que incumplimos.
Artículo 12 · Devolución y supresión
Si el servicio finaliza, suprimimos los datos personales que tratamos en tu nombre dentro de un plazo razonable, o te los devolvemos si lo pides antes de que los borremos. Puedes solicitar una exportación de tus datos en el portal. Los datos que legalmente debamos conservar más tiempo los conservamos solo para ese fin y los seguimos protegiendo.
Artículo 13 · Responsabilidad
A la responsabilidad derivada de este contrato se le aplican las limitaciones de nuestras condiciones generales. El reparto de responsabilidad sigue al RGPD: cada parte asume lo que le corresponde con arreglo a la ley y a este contrato.
Artículo 14 · Duración y terminación
Este contrato entra en vigor en cuanto usas la plataforma y se mantiene mientras tratemos datos personales en tu nombre. Una vez finalizado, las cláusulas que por su naturaleza deban seguir vigentes —como la confidencialidad y la supresión— permanecen en vigor hasta que se hayan cumplido.
Artículo 15 · Legislación aplicable
A este contrato le es de aplicación el derecho neerlandés. Los litigios los sometemos al juzgado competente del partido judicial donde tiene su domicilio De Codebrouwerij B.V., salvo que la ley disponga imperativamente otra cosa.
Anexo A · Detalles del tratamiento
Objeto: la prestación de la plataforma aqivo al cliente.
Finalidad: responder a las preguntas de los usuarios finales a partir del contenido del cliente y ofrecer las correspondientes opciones de bandeja de entrada, análisis y gestión.
Duración: mientras dure el contrato y, por conversación, según los ajustes de conservación que elija el cliente.
Categorías de interesados:
- usuarios finales que chatean con un asistente del cliente;
- empleados del cliente que usan el portal;
- personas que aparecen en el contenido que conecta el cliente.
Tipos de datos personales:
- el contenido de los mensajes de chat y las respuestas del asistente;
- datos técnicos de la conversación (como la hora, el idioma y un identificador de sesión);
- datos que el propio cliente aporta sobre un usuario final que ha iniciado sesión (como un identificador de usuario o una dirección de correo electrónico);
- los datos personales que, en su caso, se compartan en el contenido conectado o por el propio usuario final.
No se prevén categorías especiales de datos personales. No las compartas a través del asistente, salvo que tengas para ello una base propia y medidas apropiadas.
Anexo B · Subencargados
En este momento recurrimos a los siguientes subencargados para el tratamiento en nombre del cliente:
- OpenAI — modelos de lenguaje (GPT) y la indexación del contenido para hacerlo buscable (embeddings). Tratamiento en parte fuera del EEE, con garantías apropiadas. En virtud de las condiciones empresariales, no usa los datos para entrenar modelos.
- Anthropic — modelos de lenguaje (Claude). Tratamiento en parte fuera del EEE, con garantías apropiadas. En virtud de las condiciones empresariales, no usa los datos para entrenar modelos.
- Alojamiento e infraestructura — los servidores en los que se ejecutan la plataforma y los datos, dentro del EEE.
Qué modelo de lenguaje usa un asistente lo eliges tú mismo en el portal. Puedes solicitar una lista actualizada de subencargados a través de info@codebrouwerij.nl.
Anexo C · Medidas de seguridad
Adoptamos, entre otras, las siguientes medidas (el resumen puede evolucionar con la técnica):
- conexiones cifradas (TLS/HTTPS) para todo el tráfico desde y hacia la plataforma;
- acceso protegido y basado en roles a los datos, según el principio de mínimos privilegios;
- gestión cuidadosa de secretos, claves y contraseñas, separados de la aplicación;
- separación de los datos por cliente (multiinquilino con aislamiento lógico);
- medidas contra el abuso, como la limitación de velocidad y el bloqueo de direcciones internas en las acciones;
- registro y supervisión para poder detectar e investigar incidentes;
- copias de seguridad y procedimientos de recuperación para la continuidad del servicio.