ForgeNEX

Contrato de encargo del tratamiento

Este contrato forma parte de los Términos y condiciones y se acepta con ellos. Cumple el artículo 28 del Reglamento (UE) 2016/679 (RGPD) y el artículo 33 de la LOPDGDD.

  • Responsable del tratamiento: el cliente, identificado con los datos de su cuenta y de facturación.
  • Encargado del tratamiento: FORGENEX SOLUTIONS S.L.U., NIF B05625553, Calle Vasco de Gama 49, Bajo, 41006 Sevilla (ForgeNEX).

1. Objeto, duración y naturaleza

1.1. ForgeNEX trata, por cuenta del cliente, los datos personales que el cliente introduce, genera o conecta en los servicios (NexGestión, PantallasCloud, Agente de IA y Estadísticas web), solo para prestarle esos servicios.

1.2. El encargo dura lo mismo que el contrato de servicios, más el tiempo necesario para devolver o eliminar los datos según la cláusula 9.

1.3. Tratamientos: alojamiento, almacenamiento, copia de seguridad, consulta, organización, transmisión a los servicios que el cliente conecte, procesamiento con modelos de IA cuando el cliente usa esas funciones, medición de las visitas de las webs del cliente (Estadísticas web), y supresión.

2. Datos e interesados

2.1. Interesados: los clientes, contactos, proveedores, empleados, usuarios y demás personas cuyos datos introduzca o conecte el cliente.

2.2. Tipos de datos: los que el cliente decida tratar; habitualmente, identificativos y de contacto, datos comerciales y de facturación, contenido de comunicaciones, documentos y agenda, y los que contengan las cuentas de terceros que conecte.

2.3. Estadísticas web: los interesados son además los visitantes de las webs en las que el cliente instala el código de medición. Se tratan las páginas que visitan y cuándo, la página de la que llegan, el navegador, el sistema, el tipo de dispositivo, el tamaño de pantalla, el idioma y el país, la región y la ciudad aproximados. No se usan cookies ni se guarda la dirección IP: la visita se agrupa con un identificador que se calcula con datos técnicos y cambia con el tiempo, sin que ForgeNEX pueda identificar a la persona.

2.4. El cliente no introducirá categorías especiales de datos (art. 9 RGPD) ni datos de infracciones penales salvo que tenga base jurídica para ello y lo haya acordado por escrito con ForgeNEX.

3. Obligaciones del cliente (responsable)

El cliente garantiza que tiene base jurídica para los tratamientos que encarga, que ha informado a los interesados y que sus instrucciones cumplen la normativa. Las instrucciones del cliente son estos términos y lo que configura y ordena en los servicios. En Estadísticas web, el cliente informará a los visitantes de sus webs de esta medición en su política de privacidad.

4. Obligaciones de ForgeNEX (encargado)

ForgeNEX:

  • tratará los datos solo siguiendo las instrucciones documentadas del cliente, también en lo relativo a transferencias internacionales, salvo que una ley le obligue; en ese caso se lo comunicará antes, si la ley no lo prohíbe. Si considera que una instrucción infringe la normativa, lo dirá;
  • no usará los datos para fines propios, ni para entrenar modelos de IA;
  • garantizará que las personas autorizadas a tratarlos se han comprometido a guardar confidencialidad;
  • aplicará las medidas de seguridad del Anexo II (art. 32 RGPD);
  • ayudará al cliente, en la medida de lo posible, a atender los derechos de los interesados, a cumplir sus obligaciones de seguridad, de notificación de brechas y, si procede, de evaluación de impacto y consulta previa;
  • pondrá a disposición del cliente la información necesaria para demostrar el cumplimiento de este contrato.

5. Subencargados

5.1. El cliente autoriza de forma general a ForgeNEX a recurrir a los subencargados del Anexo I.

5.2. ForgeNEX avisará al cliente de cualquier alta o sustitución de subencargados con al menos 30 días de antelación, por correo y en esta página. El cliente puede oponerse por motivos razonables relacionados con la protección de datos; si no se encuentra una solución, puede cancelar el servicio afectado sin penalización.

5.3. ForgeNEX impone a cada subencargado, por contrato, las mismas obligaciones de protección de datos que este contrato, y responde ante el cliente de su cumplimiento.

5.4. Los servicios que el cliente conecta con su cuenta o con sus claves de API (Gmail, Outlook, Slack, HubSpot, etc.) no son subencargados de ForgeNEX: los elige y autoriza el cliente, y su relación con ellos se rige por las condiciones de cada uno.

6. Transferencias internacionales

Los datos se alojan en la Unión Europea. Solo se transfieren fuera del Espacio Económico Europeo a los subencargados del Anexo I situados en EE. UU., con las garantías que allí se indican.

7. Brechas de seguridad

ForgeNEX notificará al cliente, sin dilación indebida y en un máximo de 48 horas desde que tenga constancia, cualquier brecha de seguridad que afecte a sus datos, con la información disponible sobre su naturaleza, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. La información que no se tenga en ese momento se facilitará en cuanto se tenga.

8. Auditoría

El cliente puede verificar el cumplimiento de este contrato pidiendo la información que razonablemente necesite. Si no bastara, podrá realizar una auditoría, por sí o mediante un auditor independiente obligado a confidencialidad, con un preaviso de 30 días, en horario laboral, sin interferir en el servicio a otros clientes y a su cargo, como máximo una vez al año salvo brecha o requerimiento de autoridad.

9. Fin del encargo

Al terminar el servicio, ForgeNEX suprimirá los datos del cliente según la cláusula 10.3 de los Términos: el Agente de IA al hacerse efectiva la cancelación, y NexGestión y PantallasCloud tras el plazo de 30 días para pedir su devolución en un formato de uso común. En Estadísticas web, el acceso se retira al terminar el servicio y sus datos se suprimen a los 30 días; mientras dura, las visitas de más de 12 meses se suprimen solas cada día. Las copias de seguridad que los contengan se eliminan en un máximo de 14 días. Solo se conservarán, bloqueados, los datos que una ley obligue a guardar.

10. Responsabilidad

Cada parte responde de sus incumplimientos conforme al artículo 82 del RGPD. Si ForgeNEX destina los datos a otra finalidad, los comunica o los usa incumpliendo este contrato, será considerada responsable del tratamiento en lo que a ese uso respecta.


Anexo I — Subencargados

subencargadoservicioubicacióngarantía
netcup GmbHservidores e infraestructura de todos los serviciosAlemania—
Microsoft Ireland Operations Ltd.modelos de IA de Azure OpenAI / Azure AI Foundry en región de la UEUE—
OpenAI Ireland Ltd.modelos de IA (API), cuando se usan en lugar de AzureIrlanda; puede tratarse en EE. UU.cláusulas contractuales tipo
Composio, Inc.conector técnico que custodia las autorizaciones de las integraciones y transmite las peticiones del clienteEE. UU.cláusulas contractuales tipo
Sendinblue SAS (Brevo)envío de los correos que generan los serviciosFrancia—
Cloudflare, Inc.protección antibots (captcha) de NexGestiónEE. UU. / red globalMarco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo
Google Ireland Ltd.notificaciones push de NexGestión (Firebase Cloud Messaging)Irlanda; puede tratarse en EE. UU.Marco de Privacidad de Datos UE-EE. UU.

Anexo II — Medidas de seguridad

  • Aislamiento: cada cliente tiene su propia instancia, base de datos y almacenamiento; los agentes de IA corren en contenedores aislados, en su propia red, sin acceso a los de otros clientes ni a la máquina. Estadísticas web es una instalación compartida en la que cada cliente tiene su propio equipo y solo puede ver las webs de su equipo, sin poder crear otras ni ver las de otros clientes.
  • Cifrado de las comunicaciones (TLS) y almacenamiento de contraseñas como huella con algoritmos robustos.
  • Control de acceso: acceso administrativo restringido y nominal, verificación en dos pasos, servicios internos escuchando solo en la red local del servidor.
  • Copias de seguridad periódicas y comprobadas, con conservación limitada.
  • Registro de las acciones relevantes y de los accesos.
  • Actualizaciones de seguridad del sistema y de las imágenes de los servicios.
  • Confidencialidad de las personas con acceso y formación en protección de datos.
  • Gestión de incidentes con procedimiento de notificación (cláusula 7).
Versión 2 · vigente desde 2026-09-27 · huella 2cb05f35094fVersiones:12