Legal
Términos del Servicio y Encargo de Tratamiento
Versión 1.0 · 20 de septiembre de 2026
Términos del Servicio y Encargo de Tratamiento — Certly
Nota sobre la unidad del documento. El presente documento comprende, como un todo único e inseparable: (i) los Términos del Servicio de Certly (Parte 1), (ii) el Anexo I — Contrato de Encargo de Tratamiento conforme al artículo 28 del Reglamento (UE) 2016/679 (Parte 2) y (iii) los Apéndices 1 a 4 (Parte 3). La aceptación se presta sobre el fichero íntegro, cuyo hash SHA-256 se calcula sobre el texto completo; no cabe aceptación parcial de ninguna de sus partes.
Índice
Parte 1 — Términos del Servicio de Certly
- Preámbulo (identificación, aceptación electrónica, representación)
- Cláusula 1. Definiciones
- Cláusula 2. Objeto y descripción del Servicio
- Cláusula 3. Cuentas y usuarios
- Cláusula 4. Obligaciones del Cliente y uso aceptable
- Cláusula 5. Funcionalidades de inteligencia artificial
- Cláusula 6. Condiciones económicas
- Cláusula 7. Propiedad intelectual y datos agregados
- Cláusula 8. Confidencialidad
- Cláusula 9. Protección de datos
- Cláusula 10. Garantías, disponibilidad y responsabilidad
- Cláusula 11. Duración, suspensión y terminación
- Cláusula 12. Modificaciones
- Cláusula 13. Ley aplicable y jurisdicción
- Cláusula 14. Misceláneas
Parte 2 — Anexo I: Contrato de Encargo de Tratamiento (art. 28 RGPD)
- Cláusula 1. Objeto del encargo
- Cláusula 2. Duración
- Cláusula 3. Naturaleza y finalidad del tratamiento
- Cláusula 4. Tipos de datos personales y categorías de interesados
- Cláusula 5. Obligaciones del Encargado (art. 28.3, letras a-h)
- Cláusula 6. Obligaciones del Responsable
- Cláusula 7. Régimen de subencargados
- Cláusula 8. Transferencias internacionales de datos
- Cláusula 9. Retorno y supresión de los datos
- Cláusula 10. Responsabilidad
- Cláusula 11. Prevalencia e integración
Parte 3 — Apéndices
- Apéndice 1. Descripción del tratamiento
- Apéndice 2. Subencargados autorizados
- Apéndice 3. Medidas técnicas y organizativas (resumen del art. 32 RGPD)
- Apéndice 4. Responsables adicionales del grupo del Cliente
PARTE 1 — TÉRMINOS DEL SERVICIO DE CERTLY
Preámbulo
I. Identificación del prestador. El servicio Certly es prestado por STRYNX CONSULTING GROUP, S.L. («Strynx»), con CIF B93814887, domicilio social en Calle Roc Florit, n.º 12, casa n.º 4 — 08870 Sitges (Barcelona), inscrita en el Registro Mercantil de Barcelona, hoja B-660884, folio 1, inscripción 1.ª. Contacto general y de privacidad: contact@strynx.es. Web pública: certly.es; aplicación: app.certly.es.
II. El Cliente. Es «Cliente» la empresa (persona jurídica o empresario individual) por cuya cuenta el administrador de su Espacio de trabajo acepta los presentes Términos. La relación es estrictamente empresarial (B2B); el Servicio no se ofrece a consumidores, por lo que no resultan de aplicación la normativa de protección de consumidores y usuarios ni el derecho de desistimiento.
III. Aceptación electrónica y evidencia. Los presentes Términos se aceptan mediante click-accept del administrador del Espacio de trabajo en la aplicación. En el momento de la aceptación, la plataforma registra como evidencia: la versión del documento aceptado, el hash SHA-256 del texto íntegro, el identificador del usuario que acepta, su email, la dirección IP, el user-agent del navegador y la fecha y hora. Este registro constituye prueba de la celebración y del contenido exacto del contrato.
IV. Cláusula de representación. La persona que ejecuta la aceptación declara y garantiza que dispone de poder de representación suficiente para vincular al Cliente en cuya cuenta actúa. La aceptación así prestada obliga al Cliente como si hubiera sido suscrita por su órgano de administración. Si el Cliente actúa además en nombre de otras entidades de su grupo, se estará a lo dispuesto en el Apéndice 4.
V. Documentos contractuales. Integran el contrato, por este orden de prevalencia en materia de protección de datos: el Anexo I (y sus Apéndices 1 a 4) y, en lo demás, las presentes cláusulas 1 a 14. La propuesta comercial aceptada por el Cliente determina las condiciones económicas conforme a la cláusula 6.
VI. Identificación de versiones. Cada versión publicada de este documento se identifica por su número de versión (esquema vMAYOR.MENOR, cláusula 12) y por el hash SHA-256 de su texto íntegro. La versión aceptada por el Cliente y su hash quedan conservados en el registro de aceptaciones de la Plataforma.
Cláusula 1. Definiciones
A los efectos de este contrato:
- «Plataforma» o «Servicio»: el software como servicio (SaaS) Certly, accesible en app.certly.es, incluida su aplicación web progresiva (PWA) móvil, sus API y sus funcionalidades de asistencia mediante inteligencia artificial.
- «Espacio de trabajo» (o tenant): el entorno lógico aislado de la Plataforma asignado al Cliente, en el que residen sus datos y operan sus Usuarios Autorizados.
- «Usuarios Autorizados»: las personas físicas a las que el Cliente da de alta en su Espacio de trabajo con rol de administrador (admin) o miembro (member).
- «Contenido del Cliente»: la totalidad de los datos, documentos, ficheros y demás información que el Cliente o sus Usuarios Autorizados introducen, suben o generan en su Espacio de trabajo, incluidos los datos personales de los que el Cliente es responsable del tratamiento.
- «Encargo» o «DPA»: el contrato de encargo de tratamiento del artículo 28 RGPD contenido en el Anexo I.
- «Subencargado»: todo tercero contratado por Strynx que trate datos personales del Contenido del Cliente por cuenta de este, conforme al Apéndice 2.
- «Anexos» y «Apéndices»: el Anexo I y los Apéndices 1 a 4 de este documento, que forman parte integrante del contrato.
- «Aceptación»: el acto de click-accept descrito en el apartado III del Preámbulo, ejecutado por un administrador del Espacio de trabajo.
- «Evidencia de aceptación»: el registro generado por la Plataforma en el momento de la Aceptación (versión del documento, hash SHA-256 del texto, usuario, email, dirección IP, user-agent y fecha).
- «Propuesta Comercial»: el documento u oferta aceptada por el Cliente que fija precio, duración y condiciones particulares del Servicio.
- «Violación de la seguridad de los datos personales»: la definida en el artículo 4.12 RGPD.
- «AEPD»: la Agencia Española de Protección de Datos.
- «ZDR» (Zero Data Retention): modalidad de enrutado de peticiones a modelos de IA en la que el proveedor no conserva las peticiones tras su procesamiento (cláusula 8.3 del Anexo I).
- «RGPD»: el Reglamento (UE) 2016/679; «LOPDGDD»: la Ley Orgánica 3/2018, de 5 de diciembre.
Los términos con mayúscula inicial no definidos aquí tienen el significado que les atribuyen el RGPD o, en su defecto, el cuerpo del contrato donde se emplean.
Cláusula 2. Objeto y descripción del Servicio
2.1. Strynx concede al Cliente, durante la vigencia del contrato, un derecho no exclusivo e intransferible de acceso y uso de la Plataforma para la gestión interna de su actividad de construcción.
2.2. El Servicio comprende, con el alcance funcional disponible en cada momento, los siguientes módulos de gestión de obra de Certly:
- Certificaciones de obra;
- Albaranes, facturas y pedidos de proveedor, incluida su captura documental (subida o cámara) y la extracción de campos;
- Comparativos de ofertas de proveedores;
- Partes de horas de trabajadores, en web y en PWA móvil con funcionamiento sin conexión;
- Gestión de contactos (proveedores y clientes del Cliente);
- Gestión de proyectos y obras, incluida la identificación de los intervinientes;
- Asistente conversacional con inteligencia artificial, conforme a la cláusula 5;
- Integración con Google Drive para la ingesta de documentos, cuando el Cliente la conecte voluntariamente.
2.3. El alta del Espacio de trabajo se realiza mediante aprovisionamiento por Strynx (onboarding asistido). Strynx podrá mejorar, corregir o hacer evolucionar el Servicio siempre que no se reduzca de forma sustancial su funcionalidad esencial; las modificaciones contractuales se rigen por la cláusula 12.
2.4. Soporte. Strynx presta soporte técnico básico a los Usuarios Autorizados del Cliente por correo electrónico (contact@strynx.es) y por los canales de ayuda integrados en la Plataforma, en días laborables y en horario de oficina (España peninsular), con esfuerzos comercialmente razonables y sin compromiso de tiempo de respuesta salvo pacto expreso en la Propuesta Comercial. El soporte no incluye formación a medida, desarrollos específicos ni la corrección de datos introducidos por el Cliente.
2.5. Documentación. Strynx concede al Cliente una licencia no exclusiva e intransferible para consultar y reproducir internamente la documentación de usuario de la Plataforma, exclusivamente en relación con el uso del Servicio por sus Usuarios Autorizados.
2.6. Productos y servicios de terceros. Determinadas funciones dependen de productos de terceros que el Cliente decide conectar (por ejemplo, Google Drive). El uso de esos productos se rige por los términos y políticas de privacidad de sus proveedores, que el Cliente acepta directamente con ellos. Strynx no es parte de esa relación ni responde de la disponibilidad, seguridad o funcionamiento de dichos productos, y puede retirar una integración si el proveedor deja de ofrecerla o modifica sus condiciones de forma incompatible con el Servicio.
Cláusula 3. Cuentas y usuarios
3.1. Roles. La Plataforma distingue los roles admin (administración del Espacio de trabajo, gestión de usuarios y aceptación de documentos legales) y member (uso operativo), con permisos configurables por obra.
3.2. Invitaciones. El alta de nuevos Usuarios Autorizados se efectúa mediante invitación nominativa por email. Los enlaces de invitación caducan a los 7 días de su emisión.
3.3. Custodia de credenciales. Cada Usuario Autorizado es responsable de la confidencialidad de sus credenciales. El Cliente responde del uso que sus Usuarios Autorizados hagan del Servicio y se obliga a comunicar sin demora a Strynx cualquier uso no autorizado o compromiso de credenciales del que tenga conocimiento.
3.4. Desactivación. El Cliente, a través de sus administradores, puede desactivar Usuarios Autorizados en cualquier momento. La desactivación surte efecto inmediato: la Plataforma comprueba el estado del usuario en cada petición.
3.5. Administradores. El Cliente mantendrá en todo momento al menos un administrador, que actúa como interlocutor frente a Strynx para las comunicaciones contractuales, incluida la aceptación de nuevas versiones de este documento.
Cláusula 4. Obligaciones del Cliente y uso aceptable
4.1. El Cliente se obliga a utilizar el Servicio de forma lícita, conforme a este contrato y a la normativa aplicable, y exclusivamente para su actividad empresarial propia.
4.2. Garantía sobre los datos personales introducidos. El Cliente garantiza que dispone de base jurídica suficiente (art. 6 RGPD) para todos los datos personales que él o sus Usuarios Autorizados introduzcan en la Plataforma — en particular, los relativos a sus trabajadores, proveedores autónomos y personal de proveedores o subcontratistas, promotores y sus personas de contacto y dirección facultativa — y que cumple frente a dichos interesados su deber de información (arts. 13 y 14 RGPD). El Cliente mantendrá indemne a Strynx frente a reclamaciones de interesados o de autoridades derivadas del incumplimiento de esta garantía.
4.3. Prohibiciones. Queda prohibido:
a) introducir en la Plataforma categorías especiales de datos del artículo 9 RGPD (salud, afiliación sindical, biometría, etc.) o datos relativos a condenas e infracciones penales del artículo 10 RGPD; b) utilizar el Servicio para fines ilícitos, difamatorios o infractores de derechos de terceros; c) intentar vulnerar las medidas de seguridad, acceder a datos de otros clientes o realizar pruebas de intrusión no autorizadas por escrito; d) revender, sublicenciar o poner el Servicio a disposición de terceros ajenos al Cliente, sin perjuicio del Apéndice 4; e) usar el Servicio para desarrollar un producto competidor mediante ingeniería inversa, en los límites que permita la ley.
4.4. Exactitud. El Cliente es responsable de la exactitud, integridad y actualización del Contenido del Cliente. Strynx no verifica ni supervisa el contenido introducido por el Cliente.
4.5. El incumplimiento de esta cláusula faculta a Strynx para suspender el acceso conforme a la cláusula 11.3.
Cláusula 5. Funcionalidades de inteligencia artificial
5.1. El Servicio incorpora funcionalidades basadas en modelos de inteligencia artificial de terceros: extracción de campos de documentos (OCR), asistente conversacional y generación de representaciones vectoriales (embeddings) para búsqueda. Los proveedores de dichos modelos y su régimen figuran en el Apéndice 2 y en la cláusula 8 del Anexo I.
5.2. Revisión humana. Las salidas de los modelos de IA pueden contener errores, omisiones o imprecisiones. Constituyen una asistencia y no sustituyen el juicio profesional del Cliente: toda información extraída o sugerida (importes, campos de facturas, respuestas del asistente) debe ser revisada por el usuario antes de ser utilizada.
5.3. Confirmación humana de las modificaciones. Las acciones de modificación de datos propuestas por el asistente conversacional nunca se aplican automáticamente: se presentan como propuestas que requieren confirmación expresa del usuario en la interfaz, y las propuestas no confirmadas caducan automáticamente a los 10 minutos.
5.4. Compromiso de no entrenamiento. Strynx no utiliza los datos personales del Cliente para entrenar modelos de inteligencia artificial, ni propios ni de terceros. Cualquier uso con fines de mejora o entrenamiento de modelos internos requiere la anonimización irreversible previa de los datos conforme a la cláusula 7.3.
5.5. Transferencias asociadas. El uso de determinados modelos implica transferencias internacionales de datos; su régimen — incluida la advertencia expresa relativa a los proveedores establecidos en la República Popular China — se recoge en la cláusula 8 del Anexo I, que el Cliente declara haber leído antes de aceptar.
Cláusula 6. Condiciones económicas
6.1. El precio, la periodicidad de facturación y las condiciones de pago del Servicio son los establecidos en la propuesta comercial aceptada por el Cliente, que forma parte del contrato.
6.2. Salvo indicación en contrario en la propuesta, los precios se entienden sin impuestos indirectos, que se repercutirán al tipo aplicable.
6.3. Impago. El impago de cualquier factura vencida facultará a Strynx, previo requerimiento con un plazo de subsanación no inferior a 15 días naturales, para suspender el acceso al Servicio hasta la regularización y, persistiendo el impago, para resolver el contrato conforme a la cláusula 11. La suspensión no exime del pago de las cantidades devengadas.
Cláusula 7. Propiedad intelectual y datos agregados
7.1. Plataforma. Strynx es titular exclusiva de todos los derechos de propiedad intelectual e industrial sobre la Plataforma, su código, diseño, marcas y documentación. Este contrato no transfiere al Cliente derecho alguno sobre ellos más allá del derecho de uso de la cláusula 2.1.
7.2. Contenido del Cliente. El Contenido del Cliente pertenece al Cliente. El Cliente concede a Strynx una licencia limitada, no exclusiva y revocable sobre dicho contenido, con el único fin de alojar, procesar, mostrar y transmitir el Contenido del Cliente en la medida necesaria para prestar el Servicio y cumplir el contrato.
7.3. Datos agregados y anonimizados. Strynx podrá generar, a partir del uso del Servicio y del Contenido del Cliente, datos derivados irreversiblemente anonimizados y/o agregados, de los que no sea posible reidentificar directa ni indirectamente a persona física alguna ni al propio Cliente, y utilizarlos libremente para la mejora del producto, la elaboración de estadísticas y el entrenamiento de modelos internos. Tales derivados no constituyen datos personales (Considerando 26 RGPD) ni Contenido del Cliente. Este derecho subsiste a la terminación del contrato. Queda a salvo, en todo caso, el compromiso de no entrenamiento con datos personales de la cláusula 5.4.
7.4. Sugerencias. Si el Cliente o sus Usuarios Autorizados envían a Strynx sugerencias, ideas o propuestas de mejora sobre el Servicio (feedback), Strynx podrá utilizarlas libremente y sin contraprestación para mejorar o desarrollar sus productos, sin obligación de confidencialidad ni de atribución respecto de las sugerencias como tales. Esta facultad no alcanza al Contenido del Cliente ni a sus datos personales, que siguen regidos por las cláusulas 7.2, 8 y 9.
Cláusula 8. Confidencialidad
8.1. Cada parte se obliga a mantener confidencial la información no pública de la otra a la que acceda con ocasión del contrato (incluidos precios, documentación técnica y el Contenido del Cliente), a usarla solo para la ejecución del contrato y a protegerla con una diligencia no inferior a la que aplica a su propia información confidencial.
8.2. No es información confidencial la que sea o devenga pública sin incumplimiento, la recibida legítimamente de un tercero, la desarrollada de forma independiente o la que deba revelarse por obligación legal o requerimiento de autoridad competente (con aviso previo a la otra parte cuando sea lícito).
8.3. Esta obligación sobrevivirá 5 años a la terminación del contrato, sin perjuicio de los plazos superiores que resulten de la normativa de protección de datos o de secretos empresariales.
8.4. Devolución. A la terminación del contrato, cada parte devolverá o destruirá la información confidencial de la otra que obre en su poder, salvo la que deba conservar por obligación legal o la contenida en copias de seguridad sujetas a rotación automática, que seguirá protegida por esta cláusula hasta su expiración. La devolución o supresión del Contenido del Cliente se rige por la cláusula 9 del Anexo I.
Cláusula 9. Protección de datos
9.1. Reparto de roles. Respecto de los datos personales contenidos en el Contenido del Cliente, el Cliente es responsable del tratamiento y Strynx actúa como encargado del tratamiento, conforme al Encargo del Anexo I, que las partes celebran mediante la misma aceptación de este documento.
9.2. Respecto de los datos personales que Strynx trata para sus propios fines (relación comercial y contractual con el Cliente, facturación, registro de aceptaciones legales, seguridad del servicio), Strynx es responsable del tratamiento; dichos tratamientos se describen en la política de privacidad publicada en certly.es.
9.3. Prevalencia. En caso de contradicción entre estas cláusulas y el Anexo I en materia de protección de datos, prevalece el Anexo I.
Cláusula 10. Garantías, disponibilidad y responsabilidad
10.1. Strynx prestará el Servicio con la diligencia profesional debida y realizará esfuerzos comercialmente razonables para mantener su disponibilidad, sin comprometer un nivel de servicio garantizado salvo pacto expreso en la propuesta comercial. El Servicio se presta «tal cual», sin garantía de ausencia total de errores o interrupciones.
10.2. Strynx no responde de:
a) fallos imputables a redes, equipos o software del Cliente, ni a los dispositivos móviles del Cliente en los que opera la PWA; b) el contenido, exactitud o licitud del Contenido del Cliente; c) decisiones adoptadas por el Cliente sobre la base de salidas de la Plataforma no revisadas conforme a la cláusula 5.2; d) causas de fuerza mayor o hechos de terceros ajenos a su control razonable.
10.3. Limitación. La responsabilidad total y acumulada de Strynx frente al Cliente por cualesquiera daños derivados del contrato queda limitada al mayor de los siguientes importes: (i) las cuotas efectivamente pagadas por el Cliente en los doce (12) meses anteriores al hecho causante, o (ii) diez mil euros (10.000 €). Quedan excluidos el lucro cesante, la pérdida de negocio y los daños indirectos o consecuenciales. Esta limitación no será de aplicación a los daños causados por dolo o culpa grave, a los daños personales, ni a cualesquiera responsabilidades que la ley declare indisponibles.
10.4. Excepciones imperativas. Las limitaciones y exclusiones anteriores no se aplican en casos de dolo o culpa grave, ni a cualesquiera otras responsabilidades que legalmente no puedan limitarse o excluirse. La responsabilidad en materia de protección de datos frente a interesados y autoridades se rige por la cláusula 10 del Anexo I y el artículo 82 RGPD.
10.5. Indemnidad por el Cliente. El Cliente mantendrá indemne a Strynx frente a reclamaciones de terceros, incluidas las de interesados y autoridades, y frente a los daños, sanciones y costes razonables de defensa que se deriven de: (a) el Contenido del Cliente, incluida la falta de base jurídica o de información a los interesados (cláusula 4.2); (b) el uso del Servicio por el Cliente o sus Usuarios Autorizados contrario a este contrato o a la ley; o (c) las decisiones adoptadas sobre la base de salidas de la Plataforma no revisadas conforme a la cláusula 5.2.
10.6. Reclamaciones de propiedad intelectual. Strynx defenderá al Cliente frente a reclamaciones de terceros que aleguen que la Plataforma, utilizada conforme a este contrato, infringe derechos de propiedad intelectual o industrial vigentes en la Unión Europea, y asumirá las indemnizaciones firmes o los acuerdos transaccionales que Strynx apruebe, siempre que el Cliente le notifique la reclamación sin demora, le ceda el control de la defensa y le preste la colaboración razonable. Quedan excluidas las reclamaciones derivadas del Contenido del Cliente, de productos de terceros (cláusula 2.6), de modificaciones no realizadas por Strynx o del uso del Servicio contrario al contrato. Ante una reclamación, Strynx podrá, a su elección, obtener el derecho de uso, modificar o sustituir la funcionalidad afectada sin merma sustancial, o resolver el contrato con devolución de las cuotas pagadas por anticipado por el periodo no disfrutado. Esta cláusula constituye la única responsabilidad de Strynx y el único remedio del Cliente por infracción de derechos de terceros.
Cláusula 11. Duración, suspensión y terminación
11.1. Duración. El contrato entra en vigor con la aceptación y permanece vigente por el periodo establecido en la propuesta comercial.
11.2. Resolución. Cualquiera de las partes podrá resolver el contrato: (a) por incumplimiento grave de la otra no subsanado en 30 días naturales desde el requerimiento escrito; (b) en los supuestos expresamente previstos en este contrato (incluido el derecho de resolución por oposición a un Subencargado del Anexo I, cláusula 7.4).
11.3. Suspensión. Strynx podrá suspender temporalmente el acceso al Servicio, previo aviso cuando sea razonablemente posible, en caso de: impago (cláusula 6.3), incumplimiento del uso aceptable (cláusula 4), riesgo de seguridad para la Plataforma o para otros clientes, o requerimiento de autoridad competente. La suspensión se levantará cuando desaparezca su causa.
11.4. Efectos de la terminación. A la terminación por cualquier causa:
a) cesa el derecho de uso de la Plataforma; b) el Cliente dispone de una ventana de exportación de 30 días para extraer su Contenido mediante las funciones de exportación de la Plataforma; c) transcurrida la ventana, Strynx suprime el Contenido del Cliente conforme a la cláusula 9 del Anexo I (borrado de base de datos, purga del almacenamiento de ficheros, expiración de copias de seguridad y certificado de supresión bajo petición).
11.5. Supervivencia. Sobreviven a la terminación las cláusulas 7.3, 8, 10, 13 y 14 y las previsiones del Anexo I llamadas a surtir efectos tras la terminación.
Cláusula 12. Modificaciones
12.1. El presente documento se versiona con el esquema vMAYOR.MENOR.
12.2. Cambios materiales (MAYOR). Toda modificación material — la que afecte de forma sustancial a derechos u obligaciones de las partes, al régimen del Encargo, a las medidas de seguridad declaradas o a las condiciones económicas — incrementa la versión MAYOR y requiere nueva aceptación por el administrador del Espacio de trabajo, previa comunicación con antelación razonable. Hasta la nueva aceptación seguirá rigiendo la versión previamente aceptada, sin perjuicio de la facultad de cualquiera de las partes de no renovar o resolver conforme a la cláusula 11.
12.3. Cambios no materiales (MENOR). Las modificaciones editoriales, las aclaraciones sin cambio de alcance y las actualizaciones de Subencargados debidamente preavisadas conforme al Anexo I incrementan la versión MENOR y no requieren re-aceptación.
12.4. Cada versión publicada queda identificada por su número y su hash SHA-256; el registro de aceptaciones conserva la versión exacta aceptada por el Cliente.
Cláusula 13. Ley aplicable y jurisdicción
13.1. Este contrato se rige por la ley española.
13.2. Para cuantas controversias deriven de su interpretación o ejecución, las partes se someten, con renuncia expresa a cualquier otro fuero que pudiera corresponderles, a los Juzgados y Tribunales de la ciudad de Barcelona.
Cláusula 14. Misceláneas
14.1. Cesión. El Cliente no podrá ceder el contrato sin consentimiento previo y escrito de Strynx. Strynx podrá cederlo a sociedades de su grupo o en el marco de una operación societaria, garantizando la continuidad de las obligaciones aquí asumidas, incluido el Anexo I.
14.2. Notificaciones. Las notificaciones a Strynx se dirigirán a contact@strynx.es; las dirigidas al Cliente, al email del administrador de su Espacio de trabajo o al que conste en la propuesta comercial. Las notificaciones electrónicas se entienden recibidas el primer día hábil siguiente a su envío.
14.3. Integridad. Este documento, junto con la propuesta comercial, constituye el acuerdo íntegro entre las partes sobre su objeto y sustituye cualesquiera acuerdos o manifestaciones anteriores.
14.4. Nulidad parcial. La nulidad o ineficacia de cualquier estipulación no afectará al resto del contrato; la estipulación afectada se sustituirá por otra válida de efecto económico y jurídico equivalente.
14.5. No renuncia. La falta de ejercicio de un derecho no supone renuncia al mismo.
14.6. Independencia. Las partes son contratantes independientes; nada en este contrato crea entre ellas relación laboral, societaria, de agencia ni de representación distinta de las expresamente pactadas.
14.7. Idioma. El contrato se otorga en español; las eventuales traducciones tienen valor meramente informativo.
14.8. Fuerza mayor. Ninguna de las partes responderá del incumplimiento o retraso en el cumplimiento de sus obligaciones (salvo las de pago) cuando se deba a causas ajenas a su control razonable, como catástrofes naturales, incendios, epidemias, conflictos laborales ajenos a la parte, actos de autoridad, fallos generalizados de redes de telecomunicaciones o de suministro eléctrico, o ataques informáticos de terceros no imputables a una negligencia de la parte afectada. La parte afectada lo comunicará a la otra sin demora y reanudará el cumplimiento en cuanto cese la causa; si esta se prolonga más de 60 días naturales, cualquiera de las partes podrá resolver el contrato sin penalización.
14.9. Referencias comerciales. Strynx podrá mencionar al Cliente como usuario del Servicio en su lista de clientes y materiales comerciales, utilizando su denominación y logotipo de forma no engañosa y respetando sus directrices de marca. El Cliente podrá revocar esta autorización en cualquier momento por escrito a contact@strynx.es, con efectos para los materiales publicados a partir de entonces. Cualquier otro uso de las marcas de una parte por la otra requiere consentimiento previo y escrito.
PARTE 2 — ANEXO I: CONTRATO DE ENCARGO DE TRATAMIENTO (artículo 28 RGPD)
El presente Anexo I regula el tratamiento de datos personales que Strynx (el «Encargado») realiza por cuenta del Cliente (el «Responsable») en la prestación del Servicio, de conformidad con el artículo 28 del RGPD y la LOPDGDD. Forma parte inseparable de los Términos del Servicio y se acepta con ellos en un único acto.
Cláusula 1. Objeto del encargo
1.1. El Encargado tratará por cuenta del Responsable los datos personales necesarios para prestar el Servicio descrito en la cláusula 2 de la Parte 1, con el alcance detallado en el Apéndice 1 (descripción del tratamiento).
1.2. El tratamiento se realizará únicamente siguiendo instrucciones documentadas del Responsable. Constituyen instrucciones documentadas: este Anexo, los Términos del Servicio y la configuración y órdenes que el Responsable y sus Usuarios Autorizados impartan a través de las funciones de la Plataforma. Cualquier instrucción adicional deberá constar por escrito.
1.3. Si el Encargado estuviera obligado a tratar los datos en virtud del Derecho de la Unión o de un Estado miembro, informará al Responsable de esa exigencia legal antes del tratamiento, salvo que tal Derecho lo prohíba por razones importantes de interés público.
Cláusula 2. Duración
2.1. Este Encargo tiene la misma duración que los Términos del Servicio. A la terminación del contrato se aplicará el régimen de retorno y supresión de la cláusula 9 de este Anexo, cuyas previsiones subsisten hasta la supresión efectiva de los datos.
2.2. Las obligaciones de confidencialidad y las que por su naturaleza deban surtir efectos tras la terminación (en particular, las cláusulas 9 y 10 de este Anexo) subsisten a la extinción del Encargo.
Cláusula 3. Naturaleza y finalidad del tratamiento
3.1. Naturaleza. El tratamiento comprende las siguientes operaciones:
- alojamiento y conservación;
- estructuración y organización;
- consulta y visualización por los Usuarios Autorizados;
- modificación y actualización;
- extracción, incluida la extracción de campos de documentos mediante OCR y la generación de representaciones vectoriales (embeddings);
- comunicación por transmisión a los Subencargados autorizados del Apéndice 2, en la medida necesaria para cada función;
- copia de seguridad y restauración;
- limitación y supresión.
3.2. Finalidad: exclusivamente la prestación del Servicio Certly al Responsable (gestión de obra: certificaciones, albaranes, facturas y pedidos, comparativos, partes de horas, contactos, proyectos y asistente conversacional), incluido su soporte técnico. El Encargado no tratará los datos para fines propios, sin perjuicio de la generación de derivados irreversiblemente anonimizados prevista en la cláusula 7.3 de la Parte 1, que quedan fuera del ámbito de los datos personales.
Cláusula 4. Tipos de datos personales y categorías de interesados
4.1. Tipos de datos (enumeración cerrada). El Encargo comprende únicamente los siguientes conjuntos de datos, descritos con detalle en el Apéndice 1:
- Usuarios de plataforma del Responsable: email, nombre completo, rol (admin|member) y tokens de invitación (email y nombre del invitado, caducidad 7 días).
- Contactos del Responsable (sus proveedores y clientes): NIF/CIF (que en el caso de autónomos constituye dato personal), razón social o nombre, persona de contacto, email, teléfonos, dirección y notas libres; con auditoría append-only que conserva instantáneas antes/después de cada cambio.
- Proyectos y obras: identidad del promotor (razón social, NIF, teléfono, email, persona de contacto) y dirección facultativa de la obra (persona física identificada con NIF).
- Trabajadores del Responsable: nombre completo (listado de personal de obra), categoría laboral con tarifas de coste/venta, horas diarias trabajadas (partes de horas semanales) y trazas de auditoría; con réplica sin conexión en los dispositivos del Responsable (IndexedDB de la PWA móvil).
- Documentos de proveedor: PDFs de facturas, albaranes y pedidos subidos o capturados con cámara (que contienen nombres, NIF y direcciones de proveedores), los campos extraídos por OCR y los embeddings vectoriales derivados.
- Asistente conversacional: conversaciones persistidas (texto libre que puede contener cualquier dato que el usuario escriba), salidas de herramientas que incluyen datos de contactos, facturas o trabajadores, memorias del chat y ficheros adjuntos.
- Integración Google Drive: identificador de la carpeta compartida por el Responsable y metadatos de los ficheros importados. La conexión opera mediante una cuenta de servicio, de servidor a servidor; no se vinculan cuentas de Google de usuarios ni se almacenan credenciales o tokens de estos.
4.2. Categorías de interesados: empleados y trabajadores del Responsable; Usuarios Autorizados de la Plataforma; proveedores autónomos y personal de proveedores y subcontratistas del Responsable; clientes y promotores del Responsable y sus personas de contacto; y dirección facultativa de las obras.
4.3. Categorías especiales. No se prevé el tratamiento de categorías especiales de datos (art. 9 RGPD) ni de datos relativos a condenas e infracciones penales (art. 10 RGPD); su introducción en la Plataforma está prohibida conforme a la cláusula 4.3 de la Parte 1. Si el Responsable la incumpliera, deberá suprimir tales datos de inmediato y responderá de las consecuencias de su introducción.
Cláusula 5. Obligaciones del Encargado
Conforme al artículo 28.3 RGPD, el Encargado se obliga a:
a) Instrucciones. Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable (cláusula 1.2), inclusive con respecto a las transferencias a terceros países, que se rigen por la cláusula 8. Si el Encargado considera que una instrucción infringe el RGPD u otra normativa de protección de datos, informará inmediatamente al Responsable y podrá suspender su ejecución hasta que se confirme o modifique.
b) Confidencialidad del personal. Garantizar que las personas autorizadas para tratar datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación de confidencialidad de naturaleza estatutaria, obligación que subsiste tras el fin de su relación con el Encargado.
c) Seguridad. Aplicar las medidas técnicas y organizativas del artículo 32 RGPD descritas en el Apéndice 3, mantenerlas actualizadas frente a la evolución del riesgo y no degradarlas de forma material durante la vigencia del Encargo sin seguir el procedimiento de modificación de la cláusula 12 de la Parte 1.
d) Subencargados. Cumplir las condiciones de los apartados 2 y 4 del artículo 28 RGPD para recurrir a Subencargados, conforme al régimen detallado de la cláusula 7 de este Anexo y a la lista del Apéndice 2.
e) Asistencia en derechos de los interesados. Asistir al Responsable, mediante medidas técnicas y organizativas apropiadas y teniendo en cuenta la naturaleza del tratamiento, en el cumplimiento de su obligación de responder a las solicitudes de ejercicio de derechos de los artículos 15 a 22 RGPD (acceso, rectificación, supresión, oposición, limitación y portabilidad). La asistencia se articula así:
- Modelo de autoservicio. Las funciones de la Plataforma (consulta, rectificación, borrado y exportación de datos) permiten al Responsable atender por sí mismo la generalidad de las solicitudes sin intervención del Encargado.
- Asistencia residual. Para lo no resoluble por autoservicio, el Encargado atenderá las peticiones razonables del Responsable en un plazo máximo de 10 días hábiles desde su recepción en contact@strynx.es.
- Solicitudes recibidas directamente. Si un interesado se dirige directamente al Encargado, este lo comunicará al Responsable sin dilación indebida y no responderá al interesado salvo instrucción del Responsable, más allá de indicarle que dirija su solicitud al Responsable.
f) Asistencia en seguridad, violaciones, EIPD y consulta previa (arts. 32 a 36 RGPD). Ayudar al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información a disposición del Encargado, a garantizar el cumplimiento de los artículos 32 a 36 RGPD. En particular, en caso de violación de la seguridad de los datos personales que afecte a datos del Encargo:
- El Encargado la notificará al Responsable sin dilación indebida desde que tenga constancia de ella, con un objetivo interno de notificación de 48 horas.
- La notificación incluirá, en la medida en que el Encargado disponga de ella, la información del artículo 33.3 RGPD: naturaleza de la violación, categorías y número aproximado de interesados y de registros afectados, punto de contacto (contact@strynx.es), consecuencias probables y medidas adoptadas o propuestas; si no es posible facilitarla toda de una vez, se facilitará por fases sin dilación adicional.
- Delimitación de plazos: el plazo de 72 horas para notificar a la AEPD previsto en el artículo 33.1 RGPD corresponde al Responsable, no al Encargado. La obligación del Encargado es la notificación al Responsable descrita en los apartados anteriores y la prestación de la asistencia razonable que este precise (información adicional, contención, evidencias). El Encargado no notificará a la AEPD ni a los interesados en nombre del Responsable salvo acuerdo expreso y por escrito.
- Cuando la violación se origine en un Subencargado, los plazos del Encargado computan desde que reciba la notificación del Subencargado, y el Encargado recabará de este la información necesaria para completar la notificación por fases.
Asimismo, el Encargado:
- facilitará al Responsable la información razonablemente necesaria para sus evaluaciones de impacto relativas a la protección de datos (art. 35 RGPD) y consultas previas a la autoridad de control (art. 36 RGPD) relativas al Servicio, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga; y
- documentará internamente toda violación de seguridad, sus efectos y las medidas correctivas adoptadas, aunque no resulte notificable (art. 33.5 RGPD).
g) Supresión o devolución. A elección del Responsable, suprimir o devolver todos los datos personales una vez finalizada la prestación del Servicio, y suprimir las copias existentes, conforme al régimen de la cláusula 9 de este Anexo, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación.
h) Información y auditorías. Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 RGPD y permitir y contribuir a las auditorías e inspecciones del Responsable o del auditor que este designe, en los siguientes términos: máximo una auditoría por año natural, con preaviso escrito de 30 días naturales, en horario laboral, sin perturbar de forma desproporcionada la operación del Servicio y a costa del Responsable. En ningún caso la auditoría dará acceso a datos de otros clientes del Encargado ni a información confidencial de terceros. El Encargado podrá satisfacer total o parcialmente la auditoría mediante la entrega de informes, certificaciones o atestaciones de sus Subencargados y de documentación propia pertinente. Quedan a salvo las auditorías adicionales exigidas por una autoridad de control competente.
Cláusula 6. Obligaciones del Responsable
6.1. Corresponde al Responsable:
a) garantizar la licitud de los tratamientos cuyos datos confía al Encargado, incluida la base jurídica y el deber de información frente a los interesados (cláusula 4.2 de la Parte 1); b) impartir instrucciones conformes al RGPD y a la LOPDGDD; c) atender las solicitudes de ejercicio de derechos de los interesados; d) cumplir sus propias obligaciones de notificación de violaciones de seguridad a la AEPD (plazo de 72 horas, art. 33 RGPD) y, en su caso, de comunicación a los interesados (art. 34 RGPD); e) realizar, cuando proceda, las evaluaciones de impacto (art. 35 RGPD) y consultas previas (art. 36 RGPD) que le incumban; f) no introducir en la Plataforma las categorías de datos prohibidas por la cláusula 4.3 de este Anexo y velar por que sus Usuarios Autorizados tampoco lo hagan.
6.2. Dispositivos con réplica sin conexión. Los partes de horas se replican sin conexión en los dispositivos móviles del Responsable (IndexedDB de la PWA). Dichos dispositivos están bajo control exclusivo del Responsable, a quien corresponde su custodia física y lógica (bloqueo de terminal, gestión de pérdidas o robos y borrado de la réplica local en la baja de un dispositivo o de un usuario).
6.3. El Responsable declara conocer y aceptar el régimen de Subencargados (cláusula 7 y Apéndice 2) y el régimen de transferencias internacionales (cláusula 8), incluida la advertencia expresa que este contiene.
Cláusula 7. Régimen de subencargados
7.1. Autorización general. El Responsable otorga su autorización general para que el Encargado recurra a los Subencargados enumerados en el Apéndice 2 para las funciones que allí se indican.
7.2. Obligaciones espejo. El Encargado impondrá a cada Subencargado, mediante contrato, obligaciones de protección de datos sustancialmente equivalentes a las de este Anexo, en particular garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas. Si el Subencargado incumple sus obligaciones, el Encargado seguirá siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones del Subencargado (art. 28.4 RGPD).
7.3. Cambios en la lista. El Encargado comunicará al Responsable toda alta o sustitución de Subencargados con un preaviso mínimo de 15 días naturales, identificando la entidad, el servicio, la ubicación y el mecanismo de transferencia aplicable.
7.4. Derecho de oposición. Dentro del plazo de preaviso, el Responsable podrá oponerse de forma motivada por razones fundadas de protección de datos. Si las partes no alcanzan una solución razonable (incluida la no aplicación del nuevo Subencargado al Espacio de trabajo del Responsable cuando sea técnicamente posible), el Responsable podrá resolver el contrato sin penalización, aplicándose el régimen de retorno y supresión de la cláusula 9.
7.5. Los cambios de Subencargados debidamente preavisados sin oposición se documentan como versión MENOR conforme a la cláusula 12.3 de la Parte 1.
Cláusula 8. Transferencias internacionales de datos
8.1. Regla general. El alojamiento principal del Servicio (base de datos, almacenamiento de ficheros y cómputo) se ubica en la Unión Europea, conforme al Apéndice 2. Toda transferencia de datos personales a terceros países se realizará únicamente a los Subencargados del Apéndice 2 y con arreglo al Capítulo V del RGPD.
8.2. Transferencias a Estados Unidos. Determinados Subencargados están establecidos en EE. UU. o tienen matriz estadounidense. Estas transferencias — o su eventualidad — se amparan en cláusulas contractuales tipo (SCCs) de la Comisión Europea y/o en la certificación del importador en el EU-U.S. Data Privacy Framework (DPF), según se detalla para cada Subencargado en el Apéndice 2.
8.3. Advertencia expresa — modelos de IA enrutados a proveedores en la República Popular China. Determinadas funciones auxiliares del asistente conversacional (la generación del título de cada conversación y los resúmenes de su razonamiento) enrutan peticiones, a través de la pasarela OpenRouter, al modelo de lenguaje de DeepSeek, proveedor establecido en la República Popular China — o, en su caso, al proveedor de alojamiento de dicho modelo que OpenRouter seleccione bajo la modalidad ZDR, que puede estar establecido en otro tercer país —, país respecto del cual no existe decisión de adecuación de la Comisión Europea ni ha podido verificarse extremo a extremo un mecanismo válido del artículo 46 RGPD que ampare la transferencia. En consecuencia:
- El Encargado formula al Responsable esta advertencia expresa con carácter previo a cualquier uso del asistente conversacional.
- Al aceptar este documento, el Responsable otorga su autorización informada al enrutado descrito. Esta autorización se documenta como medida de transparencia y de instrucción documentada del Responsable; no subsana ni sustituye la ausencia de un instrumento de transferencia del Capítulo V del RGPD, extremo que el Encargado declara con honestidad y el Responsable conoce.
- Todo el enrutado a través de OpenRouter se realiza exclusivamente en modalidad de retención cero (Zero Data Retention, ZDR): los proveedores de modelos no conservan las peticiones tras su procesamiento ni las utilizan para entrenar. Es una garantía por defecto del Servicio, no una opción que el Responsable deba activar, y opera como medida técnica de minimización: el contenido se procesa de forma transitoria y se descarta.
- El Responsable es responsable de valorar, en el marco de su propia rendición de cuentas, la introducción de datos personales en el asistente conversacional a la vista de esta advertencia.
8.4. El Encargado mantendrá actualizada en el Apéndice 2 la información de ubicación y mecanismo de cada Subencargado y comunicará como cambio material (versión MAYOR) toda modificación que agrave el régimen de transferencias descrito en esta cláusula.
8.5. Documentación. El Encargado documenta las transferencias internacionales descritas en esta cláusula en su Registro de Actividades de Tratamiento (art. 30.2 RGPD), cuya lista de Subencargados se mantiene idéntica a la del Apéndice 2.
Cláusula 9. Retorno y supresión de los datos
9.1. Ventana de exportación. Terminado el contrato por cualquier causa, el Responsable dispone de 30 días naturales para exportar su Contenido mediante las funciones de exportación de autoservicio de la Plataforma. Durante esta ventana, el Encargado podrá limitar el acceso a las funciones necesarias para la exportación.
9.2. Supresión. Vencida la ventana, el Encargado procederá a la supresión de los datos del Espacio de trabajo: borrado en cascada en la base de datos y purga de los buckets de almacenamiento de ficheros del Responsable.
9.3. Certificado. Completada la supresión, el Encargado emitirá un certificado de supresión a petición del Responsable.
9.4. Copias de seguridad. Las copias de seguridad que contengan datos del Espacio de trabajo expiran por rotación en un máximo de 7 días. No existe restauración selectiva por cliente: los datos suprimidos no se reintroducen, salvo restauración íntegra de la instancia por desastre, en cuyo caso el Encargado repetirá la supresión sobre los datos restaurados.
9.5. Conservación legal. Queda a salvo la conservación de aquellos datos que el Derecho de la Unión o de un Estado miembro imponga conservar al Encargado, que quedarán bloqueados y limitados a dicha finalidad, así como el registro de aceptaciones legales y los datos de facturación de los que Strynx es responsable propio.
9.6. Réplicas en dispositivos del Responsable. La supresión de las réplicas sin conexión alojadas en dispositivos del Responsable (IndexedDB de la PWA móvil) corresponde al Responsable, conforme a la cláusula 6.2 de este Anexo; el Encargado no tiene acceso ni control sobre dichos dispositivos.
Cláusula 10. Responsabilidad
10.1. Cada parte responde frente a los interesados y ante las autoridades de control conforme al artículo 82 RGPD: el Encargado responderá de los daños causados por el tratamiento únicamente cuando no haya cumplido las obligaciones del RGPD dirigidas específicamente a los encargados o haya actuado al margen o en contra de las instrucciones lícitas del Responsable.
10.2. Si una parte abona una indemnización o sanción por hechos imputables a la otra, podrá repetir contra ella en proporción a su responsabilidad efectiva (art. 82.5 RGPD).
10.3. En la relación interna entre las partes, la limitación de responsabilidad de la cláusula 10.3 de la Parte 1 se aplica en la medida en que lo permita el Derecho imperativo; no se aplica a lo que legalmente no pueda limitarse ni a los supuestos de dolo o culpa grave.
10.4. Reclasificación (art. 28.10 RGPD). Si el Encargado infringiera el RGPD al determinar por sí los fines y medios del tratamiento, será considerado responsable del tratamiento con respecto a dicho tratamiento.
Cláusula 11. Prevalencia e integración
11.1. Este Anexo y sus Apéndices prevalecen sobre las cláusulas de la Parte 1 en todo lo relativo al tratamiento de datos personales por cuenta del Responsable.
11.2. Los Apéndices 1 a 4 forman parte integrante de este Anexo. La nulidad de alguna estipulación no afecta al resto; la estipulación afectada se sustituirá por otra válida que preserve la finalidad de cumplimiento del artículo 28 RGPD.
11.3. Este Anexo se acepta en el mismo acto y bajo el mismo hash que los Términos del Servicio, conforme a la nota sobre la unidad del documento.
PARTE 3 — APÉNDICES
Apéndice 1 — Descripción del tratamiento
| Elemento | Descripción |
|---|---|
| Objeto | Tratamiento de los datos personales contenidos en el Espacio de trabajo del Responsable, necesario para la prestación del Servicio Certly (Parte 1, cláusula 2). |
| Duración | La vigencia del contrato de servicio, más la ventana de exportación de 30 días y el ciclo de expiración de copias de seguridad (≤ 7 días) previstos en la cláusula 9 del Anexo I. |
| Naturaleza | Alojamiento, estructuración, consulta, modificación, extracción (OCR y embeddings), transmisión a Subencargados autorizados, copia de seguridad, limitación y supresión. |
| Finalidad | Exclusivamente la prestación del Servicio de gestión de obra al Responsable: certificaciones, albaranes, facturas y pedidos, comparativos, partes de horas, contactos, proyectos y asistente conversacional, con su soporte técnico. Sin fines propios del Encargado. |
Tipos de datos personales (enumeración cerrada — cláusula 4.1 del Anexo I):
| # | Conjunto | Datos personales | Interesados afectados |
|---|---|---|---|
| 1 | Usuarios de plataforma | Email, nombre completo, rol (admin|member), tokens de invitación (email + nombre, caducidad 7 días). | Usuarios Autorizados del Responsable |
| 2 | Contactos del Responsable | NIF/CIF (dato personal en autónomos), razón social/nombre, persona de contacto, email, teléfonos, dirección, notas libres; auditoría append-only con instantáneas antes/después. | Proveedores autónomos, personal de proveedores/subcontratistas, clientes/promotores y sus personas de contacto |
| 3 | Proyectos/obras | Identidad del promotor (razón social, NIF, teléfono, email, persona de contacto); dirección facultativa (persona física con NIF). | Promotores y dirección facultativa |
| 4 | Trabajadores del Responsable | Nombre completo (listado de personal de obra), categoría laboral con tarifas coste/venta, horas diarias trabajadas (partes semanales), trazas de auditoría; réplica sin conexión en dispositivos del Responsable (IndexedDB de la PWA móvil). | Empleados/trabajadores del Responsable |
| 5 | Documentos de proveedor | PDFs de facturas/albaranes/pedidos (con nombres, NIF y direcciones), campos extraídos por OCR y embeddings vectoriales. | Proveedores y su personal |
| 6 | Asistente conversacional | Conversaciones persistidas (texto libre), salidas de herramientas con datos de contactos/facturas/trabajadores, memorias del chat, ficheros adjuntos. | Cualquiera de las categorías anteriores, según el contenido introducido |
| 7 | Integración Google Drive | Identificador de la carpeta compartida y metadatos de los ficheros importados (conexión por cuenta de servicio; sin cuentas ni tokens de usuarios). | Usuarios Autorizados del Responsable |
Categorías de interesados:
| # | Categoría |
|---|---|
| 1 | Empleados y trabajadores del Responsable. |
| 2 | Usuarios Autorizados de la Plataforma (personal del Responsable). |
| 3 | Proveedores autónomos y personal de proveedores y subcontratistas del Responsable. |
| 4 | Clientes y promotores del Responsable y sus personas de contacto. |
| 5 | Dirección facultativa de las obras. |
No se tratan categorías especiales de datos (art. 9 RGPD) ni datos del art. 10 RGPD; su introducción está prohibida (cláusula 4.3 del Anexo I).
Apéndice 2 — Subencargados autorizados
Lista de Subencargados autorizados con carácter general (cláusula 7 del Anexo I). Esta lista se mantiene idéntica en el Registro de Actividades de Tratamiento del Encargado y en la política de privacidad publicada.
| Entidad | Servicio | Ubicación/región | Transferencia internacional |
|---|---|---|---|
| Hetzner Online GmbH | Alojamiento de la aplicación completa (servicios web, API y procesos en segundo plano) y cola de trabajos (almacén Redis autogestionado en el mismo servidor, datos transitorios) | Falkenstein (Alemania), UE | No hay transferencia internacional: entidad y centros de datos en la UE |
| Supabase Inc. | Base de datos Postgres, autenticación, almacenamiento de ficheros | UE — eu-central-1 (Fráncfort) |
No prevista (alojamiento UE); SCCs con matriz EE. UU. como salvaguarda |
| Google LLC | Vertex AI — modelos Gemini para OCR de documentos y representaciones vectoriales (se envían los PDF completos) y para el asistente conversacional (vía OpenRouter, en puntos de conexión de Vertex); API de Google Drive (ingesta opcional mediante cuenta de servicio) | Punto de conexión global de Vertex AI: Google no garantiza una región de procesamiento determinada; el procesamiento puede realizarse fuera de la UE | Cláusulas contractuales tipo / EU-U.S. DPF de Google |
| OpenRouter Inc. | Pasarela de enrutado de modelos de IA para el asistente conversacional | EE. UU. | Cláusulas contractuales tipo (SCCs); todo el enrutado se realiza exclusivamente a puntos de conexión de retención cero (ZDR): los proveedores no conservan las peticiones ni entrenan con ellas |
| DeepSeek — Hangzhou DeepSeek Artificial Intelligence Basic Technology Research Co., Ltd. (vía OpenRouter) | Modelo de lenguaje para funciones auxiliares del asistente (generación del título de cada conversación y resúmenes del razonamiento del asistente) | República Popular China (o el país del proveedor de alojamiento del modelo que OpenRouter seleccione bajo ZDR) | Sin decisión de adecuación ni mecanismo del art. 46 RGPD verificable extremo a extremo — véase la cláusula 8 del Anexo I (advertencia expresa y autorización informada del Responsable; la autorización no subsana la ausencia de mecanismo). Enrutado bajo ZDR: el proveedor no conserva las peticiones ni entrena con ellas |
| Microsoft Corporation (vía OpenRouter) | Transcripción de voz a texto del dictado por voz en el asistente conversacional (se envía el audio grabado por el usuario) | EE. UU. | Cláusulas contractuales tipo (SCCs) y EU-U.S. Data Privacy Framework (entidad certificada). Enrutado bajo ZDR: el proveedor no conserva el audio ni entrena con él |
| Functional Software Inc. (Sentry) | Telemetría de errores (configurado sin datos personales: send_default_pii=False) |
UE (región de datos europea, ingest.de.sentry.io) |
Datos en la UE; EU-U.S. Data Privacy Framework (entidad certificada) como salvaguarda |
Nota: GitHub no es Subencargado — únicamente aloja código fuente, nunca datos de Espacios de trabajo.
Nota de verificación. Las entidades, ubicaciones y mecanismos de transferencia de esta tabla han sido verificados contra la configuración real de producción y las certificaciones publicadas de cada proveedor (lista oficial del EU-U.S. Data Privacy Framework) a fecha de esta versión.
Las altas y sustituciones se rigen por el preaviso de 15 días naturales, el derecho de oposición motivada y el derecho de resolución sin penalización de la cláusula 7 del Anexo I.
Apéndice 3 — Medidas técnicas y organizativas (resumen del art. 32 RGPD)
Resumen contractual de las medidas realmente implantadas por el Encargado a fecha de referencia (julio de 2026), organizado según las letras del artículo 32.1 RGPD. Las medidas planificadas y no implantadas no se declaran aquí.
a) Seudonimización y cifrado
Cifrado.
- Cifrado en tránsito mediante TLS en todas las comunicaciones (terminación gestionada por la infraestructura de alojamiento) y cabecera HSTS activa.
- Cifrado en reposo gestionado por los proveedores de base de datos y almacenamiento (Supabase / Google Cloud).
- Integración con Google Drive mediante cuenta de servicio de servidor a servidor: no se almacenan credenciales ni tokens de cuentas de Google de usuarios; las credenciales de la cuenta de servicio se gestionan como secreto de plataforma.
- Tokens de invitación de 256 bits almacenados únicamente hasheados (SHA-256), con caducidad de 7 días.
- Secretos de plataforma gestionados como ficheros de entorno con permisos restringidos en el servidor de producción, accesibles únicamente por la administración del sistema; ningún secreto en el repositorio de código.
Declaración de transparencia: no existe cifrado a nivel de campo para el resto de los datos personales ni seudonimización sistemática de los datos del Espacio de trabajo; la finalidad del Servicio exige tratar los datos en forma identificada, y su confidencialidad descansa en las medidas de la letra b).
b) Confidencialidad, integridad, disponibilidad y resiliencia permanentes
Aislamiento por cliente.
- Row-Level Security (RLS) de Postgres en configuración fail-closed en aproximadamente 45 tablas: política por identificador de tenant, rol de base de datos sin privilegio
BYPASSRLSy activación automática de RLS en toda tabla nueva. - Segunda capa: guarda de tenant en la aplicación, que rechaza cualquier consulta emitida sin contexto de tenant.
Control de acceso.
- Autenticación con JWT verificado (emisor, audiencia, caducidad) en cada petición.
- Rol y estado de desactivación comprobados contra base de datos en cada petición (revocación de acceso con efecto inmediato).
- Roles admin|member y permisos por obra.
- Política de contraseñas: mínimo 8 caracteres, complejidad y comprobación contra brechas de credenciales conocidas.
- Rotación de refresh tokens; invitaciones hasheadas con caducidad de 7 días.
Seguridad de la aplicación.
- Content Security Policy estricta con nonce; cabeceras
X-Frame-Options: DENY,X-Content-Type-Options: nosniff,Referrer-Policy: no-referrery HSTS. - Cookies de sesión
httpOnly,SameSite=Strict,Secure, bajo patrón BFF: los tokens de sesión nunca llegan al JavaScript del navegador. - Comprobación CSRF por origen de la petición.
- Límites de tasa por usuario autenticado.
- Validación de subidas de ficheros (verificación de magic bytes, filtrado anti-XSS en SVG, tamaño máximo 25 MB) y protección contra path traversal en el almacenamiento.
Registro y trazabilidad.
- Tablas de auditoría append-only (quién, qué, instantáneas antes/después) en las entidades relevantes.
- Logs estructurados con identificador de petición.
- Telemetría de errores configurada sin datos personales (
send_default_pii=False).
Seguridad del ciclo de vida.
- CI/CD sin claves de larga duración (Workload Identity Federation).
- Despliegue a producción únicamente tras aprobación manual; estrategia blue-green con smoke test previo al enrutado de tráfico.
- Auditoría semanal de dependencias.
Dispositivos del Responsable. La réplica sin conexión de los partes de horas reside en dispositivos bajo control del Responsable; su custodia corresponde al Responsable (cláusula 6.2 del Anexo I).
c) Capacidad de restaurar la disponibilidad y el acceso
Copias de seguridad y recuperación.
- Copias de seguridad automáticas / recuperación a un punto en el tiempo (PITR) gestionadas por el proveedor de base de datos.
- Expiración de copias por rotación en un máximo de 7 días.
- Sin restauración selectiva por cliente: la restauración opera a nivel de instancia; tras una restauración íntegra por desastre se repite la supresión de los datos previamente suprimidos (cláusula 9.4 del Anexo I).
- Objetivos de recuperación (RPO/RTO): [● RPO/RTO objetivo ●].
d) Verificación, evaluación y valoración regulares de la eficacia
Verificación de eficacia.
- Auditoría semanal de dependencias (vulnerabilidades conocidas).
- Smoke test automatizado en cada despliegue; aprobación manual previa a producción.
- Revisión anual de la documentación de seguridad y del análisis de riesgo, y revisión extraordinaria tras cada incidente relevante.
- Derecho de auditoría del Responsable conforme a la cláusula 5.h del Anexo I (máximo 1/año, preaviso de 30 días naturales), que puede satisfacerse mediante informes y certificaciones de los Subencargados.
Medidas organizativas.
- Acceso a los entornos de producción restringido a personal autorizado, bajo principio de mínimo privilegio.
- Deber de confidencialidad de todo el personal y colaboradores con acceso a datos personales, subsistente tras el fin de la relación (cláusula 5.b del Anexo I); la formalización documental de los compromisos individuales firmados se encuentra en curso.
- Formación básica en protección de datos y seguridad para el personal con acceso a producción o a datos de clientes; el registro documental de asistencia se encuentra en curso de formalización.
- Gestión de Subencargados: lista cerrada (Apéndice 2), verificación de garantías antes del alta y régimen de preaviso y oposición (cláusula 7 del Anexo I).
Gestión de violaciones de seguridad.
- Procedimiento documentado de detección, registro y evaluación de violaciones de la seguridad de los datos personales, con registro interno de toda violación conforme al artículo 33.5 RGPD.
- Notificación al Responsable sin dilación indebida, con objetivo interno de 48 horas y el contenido del artículo 33.3 RGPD, conforme a la cláusula 5.f del Anexo I.
- Cuando la violación se origine en un Subencargado, traslado al Responsable desde la constancia del aviso del proveedor y obtención de la información adicional necesaria para la notificación por fases.
Retención. Plazos automáticos vigentes:
| Dato / artefacto | Plazo |
|---|---|
| Propuestas del asistente pendientes de confirmación | 10 minutos |
| Claves de idempotencia | 24 horas |
| Sesiones de importación | 30 minutos |
| Tokens de invitación | 7 días |
| Copias de seguridad | Rotación ≤ 7 días |
| Conversaciones y memorias del asistente | [● plazo de retención de chat/memorias ●] |
| Tablas de auditoría | [● plazo de retención de auditoría ●] |
| Buckets de documentos | [● plazo de retención de documentos ●] |
| Logs | Rotación automática por tamaño en el servidor de producción (máximo 100 MB por servicio; los registros más antiguos se sobrescriben de forma irreversible); conservación máxima de 30 días |
Hasta la fijación formal de los plazos pendientes, esos datos se conservan durante la vida del Espacio de trabajo y se suprimen con la terminación conforme a la cláusula 9 del Anexo I.
Apéndice 4 — Responsables adicionales del grupo del Cliente
1. Declaración de representación de grupo. Cuando el Cliente forme parte de un grupo empresarial y su Espacio de trabajo contenga datos de los que sean responsables varias sociedades del grupo, la entidad firmante declara actuar en nombre propio y, además, en representación — con mandato suficiente que garantiza tener otorgado — de cada una de las entidades listadas en la tabla siguiente. Cada entidad listada tiene la condición de responsable del tratamiento respecto de sus propios datos alojados en el Espacio de trabajo, y el Encargo del Anexo I se entiende celebrado por el Encargado con cada una de ellas en los mismos términos, siendo la entidad firmante el canal único de instrucciones, notificaciones y ejercicio de los derechos contractuales frente al Encargado.
2. Entidad firmante.
| Campo | Contenido |
|---|---|
| Razón social | [● razón social entidad firmante Balanyà ●] |
| CIF | [● CIF entidad Balanyà ●] |
3. Responsables adicionales del grupo.
| # | Razón social | CIF | Observaciones |
|---|---|---|---|
| 1 | [● razón social sociedad del grupo Balanyà ●] | [● CIF ●] | [● ●] |
| 2 | [● razón social sociedad del grupo Balanyà ●] | [● CIF ●] | [● ●] |
| … | [● completar la lista de sociedades del grupo Balanyà ●] | [● ●] | [● ●] |
4. Clientes sin grupo. Para los Clientes que no actúen en representación de otras entidades, la tabla del apartado 3 se entiende vacía y el Encargo se celebra únicamente con la entidad firmante:
| # | Razón social | CIF | Observaciones |
|---|---|---|---|
| — | — | — | Sin responsables adicionales |
5. Actualización. El alta o baja de responsables adicionales se comunicará por escrito a contact@strynx.es por un administrador del Espacio de trabajo y se documentará como versión MENOR del presente documento, salvo que altere materialmente el alcance del Encargo.
Historial de versiones
| Versión | Fecha de publicación | Naturaleza del cambio | Re-aceptación requerida |
|---|---|---|---|
| 1.0 | 20 de septiembre de 2026 | Versión inicial | Sí (primera aceptación) |
Fin del documento. Versión 1.0 — fecha de publicación: 20 de septiembre de 2026. Los términos aceptados quedan identificados por el hash SHA-256 del texto íntegro de este fichero, registrado junto con la evidencia de aceptación (versión, usuario, email, IP, user-agent y fecha).