CooWeb · AI-First Ecosystem v0.3

Centro legal

RGPD · Artículo 28

Acuerdo de Encargado del Tratamiento (DPA)

Cuando un cliente nos confía datos personales para construir, operar o mantener un producto, CooWeb LLC actúa como encargado del tratamiento. Este acuerdo fija cómo lo hacemos, conforme al Reglamento (UE) 2016/679 (RGPD) y a la LOPDGDD.

Versión 1.0Actualizado: 28 de septiembre de 2026CooWeb LLC · EE. UU.

Este Acuerdo de Encargado del Tratamiento (el «DPA») forma parte del contrato, propuesta aceptada, orden de trabajo o suscripción (el «Contrato Principal») firmado entre el cliente y CooWeb LLC, y se aplica siempre que CooWeb trate datos personales por cuenta del cliente. En caso de contradicción entre el Contrato Principal y este DPA en materia de protección de datos, prevalece este DPA; y entre este DPA y las Cláusulas Contractuales Tipo, prevalecen estas.

1. Partes y objeto

  • Responsable del tratamiento: el cliente identificado en el Contrato Principal (el «Cliente»).
  • Encargado del tratamiento: CooWeb LLC, sociedad de responsabilidad limitada constituida en los Estados Unidos de América («CooWeb»). Contacto de privacidad: info@cooweb.co.

El objeto es regular el tratamiento de datos personales que CooWeb realice para prestar los servicios del Contrato Principal (consultoría, desarrollo de software, integración de IA, soporte y operación). La naturaleza, finalidad, categorías de datos e interesados y la duración se describen en el Anexo I. El DPA tiene la misma duración que el Contrato Principal y sus obligaciones de confidencialidad y devolución subsisten tras su terminación.

2. Definiciones

Los términos «datos personales», «tratamiento», «responsable», «encargado», «interesado», «violación de la seguridad de los datos personales» y «autoridad de control» tienen el significado del artículo 4 del RGPD. «Subencargado» es cualquier tercero al que CooWeb encarga parte del tratamiento. «CCT» son las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión.

3. Tratamiento conforme a instrucciones

CooWeb se compromete a:

  1. Tratar los datos personales únicamente siguiendo instrucciones documentadas del Cliente, que se entienden dadas en el Contrato Principal, este DPA y las solicitudes escritas posteriores (incluidos tickets, correo o Slack del proyecto).
  2. Informar inmediatamente al Cliente si, en su opinión, una instrucción infringe el RGPD u otra norma de protección de datos de la UE o de los Estados miembros.
  3. No tratar los datos para fines propios ni comunicarlos a terceros, salvo a los Subencargados autorizados o cuando lo exija el Derecho aplicable; en ese caso, CooWeb informará previamente al Cliente salvo que tal Derecho lo prohíba.

4. Confidencialidad del personal

CooWeb garantiza que las personas autorizadas para tratar los datos (empleados, contratistas y miembros del equipo de ingeniería, incluidos los perfiles en formación) se han comprometido por escrito a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y que acceden solo a los datos necesarios para su tarea (principio de mínimo privilegio).

5. Seguridad del tratamiento

Conforme al artículo 32 del RGPD, CooWeb aplica medidas técnicas y organizativas apropiadas al riesgo, teniendo en cuenta el estado de la técnica, los costes, y la naturaleza, alcance, contexto y fines del tratamiento. Las medidas mínimas se detallan en el Anexo II y pueden actualizarse siempre que no reduzcan el nivel global de protección.

6. Subencargados

  1. El Cliente otorga una autorización general para que CooWeb recurra a los Subencargados del Anexo III.
  2. CooWeb informará al Cliente de cualquier incorporación o sustitución con al menos 30 días de antelación. El Cliente podrá oponerse por motivos razonables de protección de datos dentro de ese plazo; si las partes no encuentran una alternativa, el Cliente podrá resolver la parte afectada del servicio sin penalización.
  3. CooWeb impondrá a cada Subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este DPA y seguirá siendo plenamente responsable ante el Cliente de su cumplimiento.

7. Datos personales y modelos de IA

Por la naturaleza de nuestros servicios, añadimos compromisos específicos sobre IA:

  • Sin entrenamiento con datos del Cliente. CooWeb no utiliza los datos personales del Cliente para entrenar, ajustar (fine-tuning) ni evaluar modelos propios o de terceros, salvo instrucción escrita del Cliente para ese proyecto concreto.
  • Proveedores de modelos. Solo usamos APIs empresariales de proveedores de IA cuyos términos excluyen el uso de los datos enviados para entrenar sus modelos, y activamos opciones de retención mínima o nula cuando el proveedor las ofrece.
  • Minimización en prompts. Se seudonimizan o eliminan identificadores directos antes de enviar información a un modelo cuando la finalidad lo permite.
  • Decisiones automatizadas. Los sistemas que construimos no toman decisiones con efectos jurídicos o significativos sobre personas sin la supervisión humana definida por el Cliente (art. 22 RGPD). Ver la Política de IA Responsable.

8. Derechos de los interesados

Teniendo en cuenta la naturaleza del tratamiento, CooWeb asistirá al Cliente, mediante medidas técnicas y organizativas apropiadas, para atender las solicitudes de acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas. Si un interesado se dirige directamente a CooWeb, esta trasladará la solicitud al Cliente en un plazo máximo de 5 días hábiles y no la responderá sin su autorización.

9. Notificación de violaciones de seguridad

CooWeb notificará al Cliente, sin dilación indebida y en todo caso en un plazo máximo de 48 horas desde que tenga conocimiento, toda violación de la seguridad de los datos personales, para que el Cliente pueda cumplir su plazo de 72 horas ante la autoridad de control (art. 33 RGPD). La notificación incluirá, como mínimo: naturaleza de la violación, categorías y número aproximado de interesados y registros afectados, consecuencias probables, medidas adoptadas o propuestas y un punto de contacto. Si no es posible facilitar toda la información a la vez, se entregará de forma gradual.

10. Evaluaciones de impacto y consultas previas

CooWeb pondrá a disposición del Cliente la información necesaria y colaborará razonablemente en la realización de evaluaciones de impacto relativas a la protección de datos (EIPD, art. 35 RGPD), en las consultas previas a la autoridad de control (art. 36) y, cuando el sistema incluya IA, en las evaluaciones de impacto exigidas por el Reglamento (UE) 2024/1689 de Inteligencia Artificial.

11. Transferencias internacionales

CooWeb LLC está establecida en los Estados Unidos y parte de su equipo opera desde Colombia y España. Por ello, el tratamiento puede implicar transferencias de datos fuera del Espacio Económico Europeo (EEE). Toda transferencia se ampara en alguna de estas garantías del Capítulo V del RGPD:

  • Cláusulas Contractuales Tipo (Decisión 2021/914), que las partes incorporan por referencia a este DPA: Módulo 2 (responsable → encargado) entre el Cliente y CooWeb, y Módulo 3 (encargado → encargado) entre CooWeb y sus Subencargados fuera del EEE. A efectos de la cláusula 17 y 18, se aplica la ley y los tribunales del Estado miembro donde esté establecido el Cliente, o de España si el Cliente no está establecido en la UE.
  • Decisión de adecuación aplicable al país o al destinatario (por ejemplo, el Marco de Privacidad de Datos UE-EE. UU. cuando el Subencargado esté adherido).

CooWeb mantiene una evaluación de impacto de las transferencias (TIA) y medidas complementarias (cifrado en tránsito y en reposo, control de accesos, minimización) y la pondrá a disposición del Cliente previa solicitud. Siempre que el proyecto lo permita, los datos se alojarán en regiones de la UE.

12. Información y auditorías

CooWeb pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este DPA y permitirá auditorías, incluidas inspecciones, por el Cliente o un auditor independiente designado por él, con un preaviso razonable de 30 días, como máximo una vez al año (salvo violación de seguridad o requerimiento de una autoridad), en horario laboral, sin acceso a datos de otros clientes y sujeto a confidencialidad. Cada parte asume sus propios costes.

13. Fin de la prestación

Al terminar los servicios, y a elección del Cliente, CooWeb suprimirá o devolverá todos los datos personales en un plazo de 30 días y eliminará las copias existentes, salvo que el Derecho de la UE o de los Estados miembros exija conservarlos. Las copias de seguridad se eliminan conforme a su ciclo de rotación, permaneciendo protegidas mientras tanto. A petición, CooWeb emitirá un certificado de supresión.

14. Responsabilidad y ley aplicable

La responsabilidad de cada parte se rige por el artículo 82 del RGPD y por las limitaciones pactadas en el Contrato Principal, que no se aplicarán a las reclamaciones de interesados ni a sanciones administrativas en la medida en que la ley lo impida. Este DPA se rige por la ley del Estado miembro de la UE en el que esté establecido el Cliente y, en su defecto, por la ley española.

Anexo I · Descripción del tratamiento

NaturalezaRecogida, registro, estructuración, almacenamiento, consulta, análisis mediante sistemas de IA, comunicación a subencargados y supresión, en la medida necesaria para el servicio.
FinalidadDiseño, desarrollo, pruebas, despliegue, soporte y operación de software e integraciones de IA del Cliente.
Categorías de interesadosEmpleados, clientes, usuarios finales, beneficiarios, proveedores y contactos del Cliente, según el proyecto.
Categorías de datosIdentificativos y de contacto, datos profesionales, datos de uso y navegación de las aplicaciones, contenidos y documentos aportados por el Cliente. Datos de categorías especiales (art. 9) solo si se especifican expresamente en el Contrato Principal, con medidas reforzadas.
DuraciónLa del Contrato Principal más el plazo de devolución o supresión del apartado 13.
FrecuenciaContinua durante la vigencia del servicio.

Anexo II · Medidas técnicas y organizativas

Control de acceso e identidad

  • Autenticación multifactor (MFA) obligatoria en repositorios, nubes y herramientas de gestión.
  • Mínimo privilegio, cuentas nominativas y revisión de accesos al cierre de cada proyecto.
  • Revocación de accesos en un máximo de 24 horas tras la baja de una persona del proyecto.

Protección de datos

  • Cifrado en tránsito (TLS 1.2 o superior) y cifrado en reposo en bases de datos y almacenamiento.
  • Secretos y claves de API en gestores de secretos o variables de entorno, nunca en el código.
  • Separación de entornos (desarrollo, pruebas, producción) y uso de datos ficticios o seudonimizados fuera de producción.

Desarrollo seguro

  • Revisión de código obligatoria antes de integrar cambios, incluida la revisión asistida por IA.
  • Escaneo de dependencias y de secretos en los repositorios.
  • Pruebas de los controles de seguridad y de los límites de los agentes de IA antes de producción.

Continuidad y registro

  • Copias de seguridad cifradas y procedimiento de restauración probado.
  • Registro de accesos y de acciones relevantes en los sistemas de producción.
  • Procedimiento documentado de gestión de incidentes y violaciones de seguridad.

Organizativas

  • Compromisos de confidencialidad firmados por todo el personal y colaboradores.
  • Formación periódica en protección de datos, seguridad y alfabetización en IA (art. 4 del Reglamento de IA).
  • Registro de actividades de tratamiento como encargado (art. 30.2 RGPD).

Anexo III · Subencargados

La lista concreta depende de la arquitectura de cada proyecto y se entrega con la propuesta. Estas son las categorías de subencargados que utilizamos habitualmente:

CategoríaFinalidadGarantía de transferencia
Infraestructura en la nube y hosting (p. ej. Google Cloud / Firebase, Vercel)Alojamiento, bases de datos, autenticación y despliegueRegiones UE cuando es posible; CCT y/o Marco de Privacidad UE-EE. UU.
Proveedores de modelos de IA (p. ej. Google Gemini, Anthropic, OpenAI)Inferencia de modelos de lenguaje y visión vía API empresarialCCT y/o Marco de Privacidad UE-EE. UU.; sin entrenamiento con datos enviados
Correo transaccional y comunicacionesEnvío de notificaciones del productoCCT y/o Marco de Privacidad UE-EE. UU.
Personal y contratistas de CooWeb en Colombia y EspañaIngeniería, soporte y operaciónCompromisos contractuales equivalentes y CCT cuando aplique

¿Necesitas la versión firmada?

Enviamos este documento listo para firma junto a la propuesta o contrato de cada proyecto.

Solicitar