Acuerdo de Encargo de Tratamiento (DPA)
Fecha de entrada en vigor: 6 de mayo de 2026
Teros AI, S.L. · NIF B-88787445 · Calle Jacinto Camarero 8, entreplanta, 28019 Madrid, España
Esta es una traducción de cortesía. La versión auténtica y vinculante de este documento es la inglesa; en caso de discrepancia, prevalecerá el texto en inglés.
Este Acuerdo de Encargo de Tratamiento («DPA») forma parte de los Términos del Servicio o de cualquier otro acuerdo escrito o electrónico (el «Acuerdo») entre Teros AI, S.L., con NIF B-88787445 y domicilio social en Calle Jacinto Camarero 8, entreplanta, 28019 Madrid, España («Teros», «Encargado del tratamiento»), y la entidad o persona que se suscribe a los Servicios («Cliente», «Responsable del tratamiento»).
Este DPA refleja el acuerdo de las partes en relación con el tratamiento de los Datos Personales del Cliente por parte de Teros como encargado del tratamiento, por cuenta del Cliente y en relación con los servicios del Sistema Operativo de IA de Teros.
Definiciones
«Datos Personales del Cliente» significa cualesquiera datos personales tratados por Teros por cuenta del Cliente en virtud del Acuerdo.
«Normativa de Protección de Datos» significa toda la legislación aplicable a escala mundial en materia de protección de datos y privacidad, incluidos el Reglamento General de Protección de Datos europeo (Reglamento (UE) 2016/679) («RGPD»), el RGPD del Reino Unido y la California Consumer Privacy Act («CCPA»).
«Subencargado» significa cualquier tercero designado por Teros para tratar Datos Personales del Cliente.
Funciones y responsabilidades
- 2.1. Función de las partes:
- Las partes reconocen y aceptan que, en relación con el tratamiento de los Datos Personales del Cliente, el Cliente es el responsable del tratamiento y Teros es el encargado del tratamiento.
- 2.2. Obligaciones del Cliente:
- El Cliente garantizará que sus instrucciones cumplen la Normativa de Protección de Datos. El Cliente es el único responsable de la exactitud, la calidad y la licitud de los Datos Personales del Cliente y de los medios por los que los obtuvo. El Cliente es también responsable de gestionar los permisos y ámbitos (scopes) concedidos a los agentes de IA de Teros mediante OAuth o claves de API para las integraciones de terceros (por ejemplo, Gmail, Notion, GitHub).
- 2.3. Obligaciones de Teros:
- Teros tratará los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Cliente, salvo que la legislación aplicable le obligue a otra cosa. El Acuerdo, este DPA y el uso que el Cliente haga de los Servicios (incluidos los prompts dados a los agentes de IA) constituyen las instrucciones documentadas completas y definitivas del Cliente.
Confidencialidad y seguridad
- 3.1. Confidencialidad:
- Teros garantizará que su personal autorizado para tratar Datos Personales del Cliente se haya comprometido a respetar la confidencialidad o esté sujeto a una obligación legal de confidencialidad adecuada.
- 3.2. Medidas de seguridad:
- Teros implantará y mantendrá medidas técnicas y organizativas apropiadas, diseñadas para proteger los Datos Personales del Cliente frente a la destrucción accidental o ilícita, la pérdida, la alteración, la comunicación no autorizada o el acceso no autorizado. Estas medidas incluyen el cifrado en tránsito y en reposo, controles de acceso y mecanismos de autenticación seguros.
Subencargados y LLM de terceros
- 4.1. Autorización general:
- El Cliente otorga a Teros autorización general para recurrir a Subencargados para el tratamiento de los Datos Personales del Cliente. Los Subencargados actuales incluyen proveedores de infraestructura en la nube (por ejemplo, AWS, GCP) y proveedores de grandes modelos de lenguaje (LLM) de terceros (por ejemplo, OpenAI, Anthropic, Google).
- 4.2. Proveedores de LLM:
- Teros actúa como orquestador. Cuando los agentes de IA ejecutan tareas, los Datos Personales del Cliente pertinentes pueden transmitirse a los proveedores de LLM mediante API. Teros garantiza que sus acuerdos enterprise con estos proveedores de LLM prohíben el uso de los Datos Personales del Cliente para entrenar sus modelos fundacionales.
- 4.3. Cambios de Subencargados:
- Teros notificará al Cliente cualquier cambio previsto en relación con la incorporación o la sustitución de Subencargados. El Cliente podrá oponerse a tales cambios por motivos razonables de protección de datos en el plazo de 15 días desde la notificación.
Derechos de los interesados y asistencia
- 5.1. Solicitudes de los interesados:
- Teros notificará sin dilación al Cliente, en la medida en que esté legalmente permitido, si recibe una solicitud de un interesado para ejercer sus derechos conforme a la Normativa de Protección de Datos. Teros no responderá directamente a tales solicitudes sin la autorización previa del Cliente, salvo para remitir al interesado al Cliente.
- 5.2. Asistencia:
- Teros prestará al Cliente asistencia razonable, a costa del Cliente, para cumplir sus obligaciones de respuesta a las solicitudes de los interesados y para realizar Evaluaciones de Impacto relativas a la Protección de Datos (EIPD), teniendo en cuenta la naturaleza del tratamiento y la información a disposición de Teros.
Violaciones de la seguridad de los datos personales
Teros notificará al Cliente sin dilación indebida (y en todo caso en un plazo de 72 horas) desde que tenga conocimiento de una violación de la seguridad de los datos personales que afecte a los Datos Personales del Cliente. Teros facilitará al Cliente información suficiente para permitirle cumplir cualquier obligación de notificar o informar a los interesados de la violación conforme a la Normativa de Protección de Datos.
Transferencias internacionales de datos
Teros podrá tratar los Datos Personales del Cliente a escala global en la medida necesaria para prestar los Servicios. Si Teros transfiere Datos Personales del Cliente originarios del EEE, del Reino Unido o de Suiza a un país que no tenga reconocido un nivel adecuado de protección, Teros garantizará que dicha transferencia se ampare en un mecanismo de transferencia válido, como el Marco de Privacidad de Datos UE-EE. UU. o las Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea.
Supresión o devolución de los datos
A la terminación o el vencimiento del Acuerdo, Teros, a elección del Cliente, suprimirá o devolverá al Cliente todos los Datos Personales del Cliente, y suprimirá las copias existentes, salvo que la legislación aplicable exija su conservación.
Anexo 1: Detalles del tratamiento
- Objeto:
- La prestación del Sistema Operativo de IA de Teros y de los servicios de agentes autónomos.
- Duración:
- La vigencia del Acuerdo.
- Naturaleza y finalidad:
- Prestar los Servicios, incluida la ejecución de flujos de trabajo automatizados, la interacción con herramientas de terceros integradas y la generación de respuestas de IA a partir de los prompts del Cliente.
- Tipos de datos personales:
- Cualesquiera datos personales contenidos en las entradas facilitadas por el Cliente o a los que accedan los agentes de IA a través de las integraciones autorizadas (por ejemplo, nombres, correos electrónicos, mensajes, documentos, código).
- Categorías de interesados:
- Empleados, contratistas, clientes y potenciales clientes del Cliente, y cualesquiera otras personas cuyos datos se traten a través de las integraciones autorizadas.
Documentos relacionados