Acuerdo de Encargo del Tratamiento
Este Acuerdo de Encargo del Tratamiento («AET») se celebra entre Codelabs Studio S.L., sociedad de responsabilidad limitada española («Codelabs», el «Encargado»), y la entidad suscrita a MemoryFirst (el «Cliente», el «Responsable»). Regula el tratamiento de Datos Personales por parte de Codelabs en nombre del Cliente a través del servicio MemoryFirst. Este AET se incorpora por referencia a las Condiciones de uso.
1. Definiciones
Los términos en mayúscula tienen los significados atribuidos en el RGPD (Reglamento (UE) 2016/679). «Datos del Workspace» designa los Datos Personales enviados por el Cliente al Servicio para su Tratamiento. «Subencargado» designa a un tercero contratado por Codelabs para tratar Datos del Workspace en nombre del Cliente.
2. Roles y ámbito
El Cliente es el Responsable de los Datos del Workspace. Codelabs es el Encargado y actúa únicamente según las instrucciones documentadas del Cliente. Codelabs es Responsable de sus propios datos de cuenta, facturación y registros de seguridad, tal como se describe en la Política de privacidad.
3. Objeto, naturaleza y finalidad
- Objeto: Tratamiento de los Datos del Workspace para operar el Servicio.
- Naturaleza: Almacenamiento, fragmentación, incrustación, recuperación y transmisión a subencargados de IA cuando el Cliente lo solicite.
- Finalidad: Proporcionar memoria asistida por IA y razonamiento sobre las fuentes del Cliente.
- Duración: El plazo de la suscripción del Cliente, más un periodo máximo de supresión de 30 días.
- Categorías de interesados: Determinadas por el Cliente (empleados, clientes, proveedores, prospectos, etc.).
- Categorías de datos: Determinadas por el Cliente. El Cliente garantiza que dispone de una base jurídica válida conforme al art. 6 RGPD (y al art. 9 si se tratan categorías especiales).
4. Obligaciones de Codelabs
- Tratar los Datos del Workspace únicamente según las instrucciones documentadas del Cliente.
- Garantizar que las personas autorizadas a tratar los Datos del Workspace estén sujetas a confidencialidad.
- Implementar las medidas técnicas y organizativas adecuadas (MTO) descritas en el Anexo II.
- Asistir al Cliente en la atención de solicitudes de los interesados en un plazo de 7 días hábiles.
- Notificar al Cliente cualquier Violación de Datos Personales sin demora indebida y en cualquier caso en un plazo de 72 horas desde que tenga conocimiento de ella.
- Poner a disposición toda la información necesaria para demostrar el cumplimiento y permitir auditorías según lo previsto en el apartado 9.
- Suprimir o devolver los Datos del Workspace en un plazo de 30 días desde la resolución, salvo que la retención sea legalmente exigida.
5. Obligaciones del Cliente
- Proporcionar instrucciones por escrito (la configuración del Servicio se considera instrucción del Cliente).
- Garantizar una base jurídica válida para cualquier Dato Personal enviado.
- Informar a los interesados del tratamiento cuando la ley lo exija.
- Configurar correctamente los controles de acceso y el principio de mínimo privilegio dentro del Servicio.
6. Subencargados
El Cliente otorga una autorización general a Codelabs para contratar Subencargados. Codelabs:
- Impondrá a los Subencargados obligaciones de protección de datos no menos estrictas que las del presente AET.
- Mantendrá la lista de Subencargados vigente que figura a continuación; notificará al Cliente con al menos 30 días de antelación ante cualquier adición o sustitución.
- Será responsable ante el Cliente de los actos y omisiones de sus Subencargados.
Anexo I · Lista de subencargados (en vigor)
| Subencargado | Finalidad | Ubicación | Mecanismo de transferencia |
|---|---|---|---|
| Hetzner Online GmbH | Infraestructura cloud (cómputo, almacenamiento, red) | Falkenstein, Alemania (UE) | Intra-EEE: no requiere mecanismo de transferencia |
| Cloudflare, Inc. | DNS, CDN, WAF, seguridad de borde | EE. UU. (con enrutamiento perimetral UE donde esté disponible) | CCE UE (Módulo 3) + medidas complementarias |
| Stripe Payments Europe Ltd. | Facturación de suscripción y procesamiento de pagos | Irlanda (UE) | Intra-EEE: no requiere mecanismo de transferencia |
| Anthropic PBC | Inferencia LLM (familia Claude) enrutada mediante pasarela | EE. UU. (regiones UE donde estén disponibles) | CCE UE + adenda de retención cero de datos de Anthropic |
| OpenAI Ireland Ltd. | Inferencia LLM opcional (familia GPT) cuando la seleccione el Cliente | Irlanda (UE) | Intra-EEE + Adenda de Tratamiento de Datos de OpenAI |
| Google Ireland Ltd. | Inferencia LLM opcional (Gemini) + identidad OAuth para integraciones de Workspace | Irlanda (UE) | Intra-EEE + DPA de Google Cloud |
| Mistral AI SAS | Inferencia LLM opcional (modelos Mistral) | París, Francia (UE) | Intra-EEE: no requiere mecanismo de transferencia |
| Resend, Inc. | Entrega de correo transaccional | EE. UU. | CCE UE (Módulo 2) |
7. Transferencias internacionales
Los Datos del Workspace se alojan en Alemania por defecto. Las transferencias a Subencargados fuera del EEE se apoyan en las Cláusulas Contractuales Estándar de la UE (Decisión de Ejecución (UE) 2021/914 de la Comisión) y las medidas complementarias descritas en el Anexo II. Los clientes del nivel Enterprise pueden fijar el procesamiento a Subencargados exclusivamente en la UE.
8. Seguridad · Anexo II (MTO)
- TLS 1.3 en tránsito, AES-256-GCM en reposo, derivación de claves por workspace.
- Aislamiento de los datos de cada cliente a nivel de base de datos.
- Claves API hasheadas con bcrypt (coste 12); secretos almacenados en Vaultwarden.
- Acceso del personal con mínimo privilegio; acceso a producción solo mediante bastión SSH auditado.
- Copias de seguridad cifradas diarias con retención de 30 días y recuperación a punto en el tiempo.
- Análisis de vulnerabilidades en CI; fijación de dependencias y SCA automatizado.
- Prueba de penetración anual por terceros (prevista para el ejercicio 2026).
- Manual de respuesta a incidentes con compromiso de notificación de brechas en 72 horas.
- Seudonimización de telemetría y agregación de datos de uso en 90 días.
9. Derechos de auditoría
Codelabs pondrá a disposición del Cliente, previa solicitud escrita, la información necesaria para demostrar el cumplimiento del presente AET. El Cliente podrá realizar una auditoría como máximo una vez por año natural, con al menos 30 días de preaviso por escrito; las auditorías deberán respetar las políticas de seguridad de Codelabs y sus obligaciones de confidencialidad hacia otros clientes. Una vez disponible, un informe SOC 2 Tipo II o atestación equivalente de terceros satisfará esta obligación.
10. Notificación de brechas
Codelabs notificará al Cliente toda Violación de Datos Personales que afecte a los Datos del Workspace sin demora indebida y en todo caso en el plazo de 72 horas desde que tenga conocimiento. La notificación describirá la naturaleza de la brecha, las categorías y el número aproximado de interesados afectados, las consecuencias probables y las medidas adoptadas o propuestas.
11. Responsabilidad
Las disposiciones sobre responsabilidad de las Condiciones de uso. se aplican al presente AET. Nada en el presente AET excluye ni limita la responsabilidad de ninguna de las partes en virtud del art. 82 RGPD por daños sufridos por los interesados.
12. Duración y supresión
El presente AET permanece en vigor mientras Codelabs trate Datos del Workspace. Tras la resolución de la suscripción, el Cliente podrá exportar los Datos del Workspace en un plazo de 30 días; transcurrido ese periodo, Codelabs los suprime permanentemente de todos los sistemas en producción y (en un plazo de 60 días adicionales) de las copias de seguridad.
13. Firma del AET
La suscripción a un plan de pago y la aceptación de las Condiciones de uso implican la aceptación del presente AET. Los clientes Enterprise pueden solicitar una copia contrafirmada escribiendo a dpa@memoryfirst.ai; devolvemos las copias firmadas en un plazo de 5 días hábiles.