Contrato de encargo del tratamiento
Este contrato forma parte de los Términos y condiciones y se acepta con ellos. Cumple el artículo 28 del Reglamento (UE) 2016/679 (RGPD) y el artículo 33 de la LOPDGDD.
- Responsable del tratamiento: el cliente, identificado con los datos de su cuenta y de facturación.
- Encargado del tratamiento: FORGENEX SOLUTIONS S.L.U., NIF B05625553, Calle Vasco de Gama 49, Bajo, 41006 Sevilla (ForgeNEX).
1. Objeto, duración y naturaleza
1.1. ForgeNEX trata, por cuenta del cliente, los datos personales que el cliente introduce, genera o conecta en los servicios (NexGestión, PantallasCloud, Agente de IA y Estadísticas web), solo para prestarle esos servicios.
1.2. El encargo dura lo mismo que el contrato de servicios, más el tiempo necesario para devolver o eliminar los datos según la cláusula 9.
1.3. Tratamientos: alojamiento, almacenamiento, copia de seguridad, consulta, organización, transmisión a los servicios que el cliente conecte, procesamiento con modelos de IA cuando el cliente usa esas funciones, medición de las visitas de las webs del cliente (Estadísticas web), y supresión.
2. Datos e interesados
2.1. Interesados: los clientes, contactos, proveedores, empleados, usuarios y demás personas cuyos datos introduzca o conecte el cliente.
2.2. Tipos de datos: los que el cliente decida tratar; habitualmente, identificativos y de contacto, datos comerciales y de facturación, contenido de comunicaciones, documentos y agenda, y los que contengan las cuentas de terceros que conecte.
2.3. Estadísticas web: los interesados son además los visitantes de las webs en las que el cliente instala el código de medición. Se tratan las páginas que visitan y cuándo, la página de la que llegan, el navegador, el sistema, el tipo de dispositivo, el tamaño de pantalla, el idioma y el país, la región y la ciudad aproximados. No se usan cookies ni se guarda la dirección IP: la visita se agrupa con un identificador que se calcula con datos técnicos y cambia con el tiempo, sin que ForgeNEX pueda identificar a la persona.
2.4. El cliente no introducirá categorías especiales de datos (art. 9 RGPD) ni datos de infracciones penales salvo que tenga base jurídica para ello y lo haya acordado por escrito con ForgeNEX.
3. Obligaciones del cliente (responsable)
El cliente garantiza que tiene base jurídica para los tratamientos que encarga, que ha informado a los interesados y que sus instrucciones cumplen la normativa. Las instrucciones del cliente son estos términos y lo que configura y ordena en los servicios. En Estadísticas web, el cliente informará a los visitantes de sus webs de esta medición en su política de privacidad.
4. Obligaciones de ForgeNEX (encargado)
ForgeNEX:
- tratará los datos solo siguiendo las instrucciones documentadas del cliente, también en lo relativo a transferencias internacionales, salvo que una ley le obligue; en ese caso se lo comunicará antes, si la ley no lo prohíbe. Si considera que una instrucción infringe la normativa, lo dirá;
- no usará los datos para fines propios, ni para entrenar modelos de IA;
- garantizará que las personas autorizadas a tratarlos se han comprometido a guardar confidencialidad;
- aplicará las medidas de seguridad del Anexo II (art. 32 RGPD);
- ayudará al cliente, en la medida de lo posible, a atender los derechos de los interesados, a cumplir sus obligaciones de seguridad, de notificación de brechas y, si procede, de evaluación de impacto y consulta previa;
- pondrá a disposición del cliente la información necesaria para demostrar el cumplimiento de este contrato.
5. Subencargados
5.1. El cliente autoriza de forma general a ForgeNEX a recurrir a los subencargados del Anexo I.
5.2. ForgeNEX avisará al cliente de cualquier alta o sustitución de subencargados con al menos 30 días de antelación, por correo y en esta página. El cliente puede oponerse por motivos razonables relacionados con la protección de datos; si no se encuentra una solución, puede cancelar el servicio afectado sin penalización.
5.3. ForgeNEX impone a cada subencargado, por contrato, las mismas obligaciones de protección de datos que este contrato, y responde ante el cliente de su cumplimiento.
5.4. Los servicios que el cliente conecta con su cuenta o con sus claves de API (Gmail, Outlook, Slack, HubSpot, etc.) no son subencargados de ForgeNEX: los elige y autoriza el cliente, y su relación con ellos se rige por las condiciones de cada uno.
6. Transferencias internacionales
Los datos se alojan en la Unión Europea. Solo se transfieren fuera del Espacio Económico Europeo a los subencargados del Anexo I situados en EE. UU., con las garantías que allí se indican.
7. Brechas de seguridad
ForgeNEX notificará al cliente, sin dilación indebida y en un máximo de 48 horas desde que tenga constancia, cualquier brecha de seguridad que afecte a sus datos, con la información disponible sobre su naturaleza, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. La información que no se tenga en ese momento se facilitará en cuanto se tenga.
8. Auditoría
El cliente puede verificar el cumplimiento de este contrato pidiendo la información que razonablemente necesite. Si no bastara, podrá realizar una auditoría, por sí o mediante un auditor independiente obligado a confidencialidad, con un preaviso de 30 días, en horario laboral, sin interferir en el servicio a otros clientes y a su cargo, como máximo una vez al año salvo brecha o requerimiento de autoridad.
9. Fin del encargo
Al terminar el servicio, ForgeNEX suprimirá los datos del cliente según la cláusula 10.3 de los Términos: el Agente de IA al hacerse efectiva la cancelación, y NexGestión y PantallasCloud tras el plazo de 30 días para pedir su devolución en un formato de uso común. En Estadísticas web, el acceso se retira al terminar el servicio y sus datos se suprimen a los 30 días; mientras dura, las visitas de más de 12 meses se suprimen solas cada día. Las copias de seguridad que los contengan se eliminan en un máximo de 14 días. Solo se conservarán, bloqueados, los datos que una ley obligue a guardar.
10. Responsabilidad
Cada parte responde de sus incumplimientos conforme al artículo 82 del RGPD. Si ForgeNEX destina los datos a otra finalidad, los comunica o los usa incumpliendo este contrato, será considerada responsable del tratamiento en lo que a ese uso respecta.
Anexo I — Subencargados
| subencargado | servicio | ubicación | garantía |
|---|---|---|---|
| netcup GmbH | servidores e infraestructura de todos los servicios | Alemania | — |
| Microsoft Ireland Operations Ltd. | modelos de IA de Azure OpenAI / Azure AI Foundry en región de la UE | UE | — |
| OpenAI Ireland Ltd. | modelos de IA (API), cuando se usan en lugar de Azure | Irlanda; puede tratarse en EE. UU. | cláusulas contractuales tipo |
| Composio, Inc. | conector técnico que custodia las autorizaciones de las integraciones y transmite las peticiones del cliente | EE. UU. | cláusulas contractuales tipo |
| Sendinblue SAS (Brevo) | envío de los correos que generan los servicios | Francia | — |
| Cloudflare, Inc. | protección antibots (captcha) de NexGestión | EE. UU. / red global | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Google Ireland Ltd. | notificaciones push de NexGestión (Firebase Cloud Messaging) | Irlanda; puede tratarse en EE. UU. | Marco de Privacidad de Datos UE-EE. UU. |
Anexo II — Medidas de seguridad
- Aislamiento: cada cliente tiene su propia instancia, base de datos y almacenamiento; los agentes de IA corren en contenedores aislados, en su propia red, sin acceso a los de otros clientes ni a la máquina. Estadísticas web es una instalación compartida en la que cada cliente tiene su propio equipo y solo puede ver las webs de su equipo, sin poder crear otras ni ver las de otros clientes.
- Cifrado de las comunicaciones (TLS) y almacenamiento de contraseñas como huella con algoritmos robustos.
- Control de acceso: acceso administrativo restringido y nominal, verificación en dos pasos, servicios internos escuchando solo en la red local del servidor.
- Copias de seguridad periódicas y comprobadas, con conservación limitada.
- Registro de las acciones relevantes y de los accesos.
- Actualizaciones de seguridad del sistema y de las imágenes de los servicios.
- Confidencialidad de las personas con acceso y formación en protección de datos.
- Gestión de incidentes con procedimiento de notificación (cláusula 7).