Acuerdo de Tratamiento de Datos

Última actualización: 2026-07-18

Este es el acuerdo previsto en el artículo 28 al que se remiten la Política de Privacidad y los Términos del Servicio. Puede solicitarse una copia firmada por ambas partes en contact@agent4.io.

El presente Acuerdo de Tratamiento de Datos («DPA») forma parte de los Términos del Servicio suscritos entre el cliente («Responsable») y SUCHKA Spółka z ograniczoną odpowiedzialnością, ul. Stefana Batorego 18/108, 02-591 Warsaw, Poland, KRS 0001219139, NIP 7011295965 («Encargado», «agent4.io»), y resulta de aplicación cuando el Encargado trata datos personales por cuenta del Responsable conforme al artículo 28 del RGPD.

En caso de contradicción entre el presente DPA y los Términos del Servicio, prevalecerá el presente DPA en materia de protección de datos.

1. Funciones de las partes

El Responsable determina los fines y medios del tratamiento de los datos personales que incorpora a la plataforma: documentos cargados, conversaciones de sus usuarios finales, memorias derivadas e identificadores de usuario final. El Encargado trata dichos datos únicamente para prestar el servicio.

El Encargado es responsable independiente de los datos de su propia cuenta de cliente y de facturación; ese tratamiento se rige por la Política de Privacidad y no por el presente DPA.

2. Objeto, duración, naturaleza y finalidad

Objeto. Prestación de la plataforma agent4.io: recuperación de conocimiento, gestión de conversaciones a través de canales web y de mensajería, memoria por usuario final, seguimientos programados e invocación de herramientas.

Duración. Mientras la cuenta del Responsable esté activa, más los plazos de eliminación previstos en el §9.

Naturaleza y finalidad. Almacenamiento, indexación, vectorización, recuperación, transmisión, cifrado, generación de respuestas y eliminación, en todos los casos para operar el servicio a favor del Responsable.

Categorías de interesados. Los usuarios finales del Responsable y cualquier persona mencionada en el contenido que el Responsable cargue.

Tipos de datos personales. Identificadores asignados por el Responsable; datos de contacto que sus agentes estén configurados para recabar; el contenido de las conversaciones; los hechos derivados de dichas conversaciones; y los datos personales que aparezcan en los documentos cargados, lo cual decide el Responsable.

Categorías especiales. La plataforma no está diseñada para datos del artículo 9. Si el uso que hace el Responsable los implica —algo plausible en trabajos jurídicos, migratorios o próximos al ámbito sanitario—, el Responsable es responsable de su base jurídica y de la evaluación de impacto que proceda, y debe comunicárnoslo antes de hacerlo.

3. Tratamiento conforme a instrucciones

El Encargado trata los datos personales únicamente conforme a las instrucciones documentadas del Responsable, que son el presente DPA, los Términos del Servicio y la configuración y el uso que el Responsable haga de la plataforma, incluida cualquier transferencia de datos a un tercer país que el Responsable configure.

El Encargado informará al Responsable si, en su opinión, una instrucción infringe el RGPD u otras disposiciones de protección de datos de la Unión o de los Estados miembros, y podrá suspender dicha instrucción hasta que sea confirmada o retirada.

Cuando el Encargado esté obligado por ley a tratar datos más allá de las instrucciones del Responsable, se lo informará antes de hacerlo, salvo que dicha ley lo prohíba.

El Encargado no utiliza los datos personales del Responsable para entrenar modelos destinados a otros clientes, ni los vende.

4. Confidencialidad

El Encargado garantiza que las personas autorizadas para tratar los datos personales están sujetas a obligaciones de confidencialidad, y limita el acceso al personal que lo necesita para el desempeño de sus funciones.

5. Seguridad

El Encargado aplica las medidas técnicas y organizativas recogidas en el Anexo II, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como el riesgo para los interesados.

6. Subencargados

El Responsable otorga autorización general para los subencargados enumerados en el Anexo III.

El Encargado comunicará al Responsable con al menos 30 días de antelación la incorporación o sustitución de un subencargado. El Responsable podrá oponerse por motivos razonables de protección de datos dentro de ese plazo; si la objeción no puede resolverse, el Responsable podrá resolver la parte afectada del servicio sin penalización, con reembolso proporcional de las cuotas prepagadas correspondientes al periodo no utilizado.

El Encargado impone a cada subencargado obligaciones de protección de datos no menos protectoras que las presentes, y sigue siendo plenamente responsable ante el Responsable del cumplimiento de sus subencargados.

7. Solicitudes de los interesados

Teniendo en cuenta la naturaleza del tratamiento, el Encargado asiste al Responsable con medidas técnicas y organizativas apropiadas en la atención de las solicitudes de ejercicio de los derechos de los interesados.

La plataforma proporciona al Responsable medios directos para acceder, exportar, corregir y eliminar datos de usuarios finales. Cuando una solicitud llegue directamente al Encargado, este no responderá en nombre del Responsable, sino que se la trasladará sin dilación indebida.

8. Notificación de violaciones de seguridad y asistencia

El Encargado notifica al Responsable sin dilación indebida y, en todo caso, en un plazo de 48 horas, desde que tenga conocimiento de una violación de la seguridad de los datos personales que afecte a los datos del Responsable, con la información de que disponga y con las actualizaciones que vaya arrojando la investigación.

El Encargado asiste al Responsable en el cumplimiento de sus obligaciones conforme a los artículos 32 a 36 del RGPD, incluidas las evaluaciones de impacto relativas a la protección de datos y la consulta previa, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.

9. Supresión y devolución

El Responsable puede eliminar sus datos en cualquier momento a través de la plataforma. A la finalización del contrato, el Encargado suprime los datos personales del Responsable en un plazo de 30 días, salvo cuando el Derecho de la Unión o de los Estados miembros exija su conservación, y confirmará la supresión por escrito si así se le solicita.

Las copias de seguridad se purgan en el ciclo ordinario de rotación. Hasta entonces, las copias de seguridad siguen sujetas al presente DPA.

Las funciones de exportación están disponibles mientras la cuenta esté activa; corresponde al Responsable exportar lo que necesite antes de cerrarla.

10. Auditorías

El Encargado pone a disposición la información necesaria para demostrar el cumplimiento del artículo 28 y permite y contribuye a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de un auditor por él designado.

Las auditorías se realizan como máximo una vez al año —salvo que una violación de seguridad o una autoridad de control exijan otra cosa—, con un preaviso mínimo de 30 días, en horario laboral, sujetas a confidencialidad y llevadas a cabo de modo que no perturben el servicio ni afecten a otros clientes. El Responsable asume sus propios costes.

11. Transferencias internacionales

Los datos personales se tratan en la región indicada en el Anexo I y pueden transferirse a los subencargados del Anexo III.

Cuando se realice una transferencia a un tercer país sin decisión de adecuación, se efectuará al amparo de las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914 de la Comisión), Módulo 2 (responsable a encargado) o Módulo 3 (encargado a encargado), según corresponda, que quedan incorporadas al presente DPA por referencia y prevalecen sobre él en caso de contradicción. Para los datos personales del Reino Unido se aplica el Addendum de Transferencia Internacional de Datos del Reino Unido. Las medidas complementarias en las que se ampara son las del Anexo II, en particular el cifrado por campo del contenido del cliente con claves acotadas por espacio.

12. Responsabilidad

La responsabilidad de cada parte en virtud del presente DPA queda sujeta a las limitaciones previstas en los Términos del Servicio, salvo cuando dichas limitaciones no estén permitidas por la normativa de protección de datos aplicable.


Anexo I — Detalles del tratamiento

ResponsableEl cliente identificado en la cuenta
EncargadoSUCHKA sp. z o.o., Warsaw, Poland
Región de tratamientoAmazon Web Services, us-west-2 (Oregón, Estados Unidos)
FrecuenciaContinua, mientras dure el contrato
ConservaciónHasta que el Responsable los elimine, o 30 días después de la finalización

Anexo II — Medidas técnicas y organizativas

  • Cifrado en reposo. El contenido del cliente se cifra a nivel de campo con claves acotadas por espacio, de modo que el acceso únicamente a la base de datos no permite obtener conversaciones ni documentos legibles.
  • Cifrado extremo a extremo opcional para conversaciones sensibles.
  • Cifrado en tránsito. TLS en todas las conexiones externas.
  • Aislamiento de inquilinos y espacios impuesto a nivel de base de datos mediante seguridad por filas, y no únicamente por el código de aplicación.
  • Control de accesos. El acceso administrativo se limita al personal que lo necesita, se autentica de forma individual y queda registrado. Las claves de API están acotadas por inquilino y son revocables.
  • Minimización de datos en la inferencia. Al modelo solo se envían el mensaje actual, los pasajes recuperados para él y las memorias recuperadas para ese usuario final, y no la base de conocimiento del Responsable en su conjunto ni, en ningún caso, los datos de otro responsable.
  • Segregación. Los datos, la configuración de herramientas y las credenciales de cada inquilino están separados; los agentes de un inquilino no pueden dirigirse a los recursos de otro.
  • Copias de seguridad cifradas y rotadas, con restauración probada.
  • Registro de las acciones administrativas y de los eventos relevantes para la seguridad.

Anexo III — Subencargados

SubencargadoFinalidadUbicación
Amazon Web Services EMEA SARLCómputo, base de datos, almacenamiento de objetos, copias de seguridadEstados Unidos (us-west-2)
Stripe (cuando el procesamiento de pagos esté habilitado)Facturación de suscripcionesIrlanda / Estados Unidos
Proveedor de envío de correoCorreo transaccionalVer lista vigente
Proveedores de modelosInferencia lingüística y de vectorizaciónVer lista vigente

Cuando el Responsable configure su propio proveedor de modelos o sus propios sistemas conectados por MCP, estos son encargados del Responsable y no nuestros, y quedan fuera del presente Anexo.

La lista vigente, y la notificación de sus cambios, están disponibles en contact@agent4.io.