Contrato de encargado del tratamiento
AETERNUM AI LLC — WorkHeroes OS
Versión 1.0 · Última actualización: 7 de septiembre de 2026
Este Contrato de encargado del tratamiento («DPA») se celebra entre el cliente identificado en el Pedido (el «Responsable» o «Cliente») y AETERNUM AI LLC, sociedad de responsabilidad limitada constituida en Nuevo México, con domicilio en 15442 Ventura Blvd., Ste 201-2085, Sherman Oaks, California 91403, Estados Unidos (el «Encargado» o «Aeternum»).
Forma parte integrante de las Condiciones del servicio y da cumplimiento al artículo 28.3 del Reglamento (UE) 2016/679 («RGPD»). Cuando resulte aplicable el RGPD del Reino Unido o la LPD suiza, se aplicarán las disposiciones correspondientes con las adaptaciones de la cláusula 11.
Entra en vigor automáticamente con la contratación del Servicio. Los clientes cuyo procedimiento de compras exija un ejemplar firmado por separado pueden solicitarlo en [email protected].
1. Definiciones
Los términos «datos personales», «tratamiento», «responsable», «encargado», «subencargado», «interesado», «violación de la seguridad de los datos personales» y «autoridad de control» tienen el significado que les atribuye el RGPD.
- «Datos Personales del Cliente»: los datos personales contenidos en los Datos del Cliente, tratados por Aeternum por cuenta del Cliente a través del Servicio.
- «CCT»: las Cláusulas Contractuales Tipo anexas a la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021.
- «Sociedad del grupo»: entidad que controla, es controlada por, o está bajo control común con una parte.
2. Papeles y ámbito
2.1 El Cliente es responsable de los Datos Personales del Cliente (o, cuando actúe por cuenta de un tercero, encargado, siendo Aeternum subencargado; en tal caso, el Cliente garantiza que dispone de facultades para impartir las instrucciones de este DPA).
2.2 Aeternum es encargado y trata los Datos Personales del Cliente únicamente siguiendo las instrucciones documentadas del Cliente.
2.3 Aeternum actúa como responsable independiente respecto de: los datos de su propia cuenta, facturación y contactos administrativos; los registros de seguridad y auditoría que debe conservar por responsabilidad proactiva; y las estadísticas de uso agregadas y no identificativas. Ese tratamiento se rige por la Política de privacidad, no por este DPA.
2.4 El objeto, la duración, la naturaleza, la finalidad, las categorías de datos y las categorías de interesados figuran en el Anexo I.
3. Instrucciones
3.1 Aeternum tratará los Datos Personales del Cliente únicamente conforme a las instrucciones documentadas del Cliente, incluso en materia de transferencias a terceros países, salvo que le obligue a otra cosa el Derecho de la Unión o de un Estado miembro que le sea aplicable; en tal caso, informará al Cliente de esa exigencia legal antes del tratamiento, salvo que el Derecho lo prohíba por razones importantes de interés público.
3.2 Constituyen instrucciones documentadas del Cliente: (a) este DPA y las Condiciones; (b) la configuración que el Cliente elija en el Servicio, incluidas las integraciones y las funciones de IA que active; y (c) las acciones de los Usuarios del Cliente a través de las interfaces y API del Servicio.
3.3 Las instrucciones adicionales fuera de ese ámbito requieren acuerdo escrito y podrán conllevar un coste por el trabajo asociado.
3.4 Aeternum informará al Cliente si, en su opinión, una instrucción infringe el RGPD u otras normas de protección de datos, y podrá suspender su ejecución hasta que se confirme o se modifique.
3.5 Aeternum no: venderá los Datos Personales del Cliente; los usará para fines propios; los usará con fines publicitarios; ni los empleará para entrenar, ajustar o mejorar modelos fundacionales, propios o de terceros.
4. Confidencialidad
4.1 Aeternum garantiza que las personas autorizadas para tratar los Datos Personales del Cliente se han comprometido a respetar la confidencialidad, por vía contractual o legal, con vigencia posterior al fin de su relación.
4.2 El acceso se concede en función de la necesidad de conocer, a personas designadas, y se revoca cuando deja de ser necesario.
4.3 Cuando el Cliente esté sujeto a secreto profesional (secreto de las comunicaciones abogado-cliente, secreto médico o equivalente), Aeternum tratará los Datos Personales del Cliente como amparados por ese deber y no los revelará salvo obligación legal conforme a la cláusula 9.
5. Seguridad
5.1 Aeternum aplica las medidas técnicas y organizativas descritas en el Anexo II, teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los derechos y libertades de las personas físicas (artículo 32 del RGPD).
5.2 Aeternum podrá actualizar dichas medidas siempre que no disminuya el nivel de seguridad.
5.3 El Cliente es responsable de las decisiones de seguridad que están bajo su control: los roles y permisos que asigna, la robustez y custodia de las credenciales, las integraciones que activa y las categorías de datos que decide incorporar.
6. Subencargados
6.1 El Cliente otorga autorización general por escrito para que Aeternum recurra a subencargados, con sujeción a esta cláusula.
6.2 La lista vigente de subencargados, con nombre, función, ubicación del tratamiento y mecanismo de transferencia, está publicada en /legal/es/subprocessors y constituye el Anexo III.
6.3 Aeternum impondrá a cada subencargado, mediante contrato escrito, obligaciones de protección de datos sustancialmente equivalentes a las de este DPA, y seguirá siendo plenamente responsable ante el Cliente de la actuación de sus subencargados.
6.4 Cambios. Aeternum comunicará al Cliente cualquier incorporación o sustitución de subencargado con al menos treinta (30) días de antelación, por correo electrónico al contacto administrativo y mediante la actualización de la página de subencargados. El Cliente podrá oponerse por motivos razonables de protección de datos dentro de ese plazo. Las partes lo negociarán de buena fe; si no se alcanza una solución, el Cliente podrá resolver la parte afectada de la suscripción sin penalización, con devolución proporcional de los importes prepagados no consumidos.
6.5 Cuando un cambio de subencargado sea urgentemente necesario para preservar la seguridad o la disponibilidad del Servicio, Aeternum podrá efectuarlo de inmediato y comunicarlo sin dilación indebida; el derecho de oposición de la cláusula 6.4 se aplicará entonces con carácter retroactivo.
6.6 Proveedores de IA. Los proveedores de modelos utilizados para prestar las funciones de IA son subencargados y figuran en el Anexo III. El Cliente reconoce que activar las funciones de IA implica transmitir al proveedor correspondiente los extractos pertinentes de Datos Personales del Cliente. Las funciones de IA pueden desactivarse a nivel de espacio de trabajo.
7. Asistencia al Cliente
7.1 Derechos de los interesados. Teniendo en cuenta la naturaleza del tratamiento, Aeternum asistirá al Cliente, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para atender las solicitudes de ejercicio de derechos. El propio Servicio ofrece funciones de búsqueda, rectificación, exportación y supresión de registros, que normalmente serán suficientes. Si Aeternum recibiera una solicitud directamente de un interesado relativa a Datos Personales del Cliente, no la responderá en cuanto al fondo y la remitirá al Cliente sin dilación indebida.
7.2 Artículos 32 a 36. Aeternum asistirá al Cliente en el cumplimiento de las obligaciones en materia de seguridad, notificación de violaciones, evaluaciones de impacto y consultas previas, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga. Ello incluye facilitar la documentación necesaria para una evaluación de impacto.
7.3 La asistencia se presta sin coste adicional cuando forma parte ordinaria de la operación del Servicio. La asistencia extraordinaria que exija un esfuerzo de ingeniería significativo podrá facturarse a las tarifas estándar de Aeternum, comunicadas con antelación.
8. Violaciones de la seguridad
8.1 Aeternum notificará al Cliente sin dilación indebida y, en todo caso, dentro de las setenta y dos (72) horas siguientes a tener conocimiento de una violación de la seguridad que afecte a los Datos Personales del Cliente.
8.2 La notificación incluirá, en la medida en que se conozca: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto. Cuando no sea posible facilitar toda la información simultáneamente, se aportará de forma gradual sin dilación indebida.
8.3 Aeternum cooperará con el Cliente y adoptará medidas razonables para mitigar los efectos. La notificación a la autoridad de control y a los interesados corresponde al Cliente como responsable, salvo que la ley disponga otra cosa.
8.4 La notificación de Aeternum no constituye por sí misma reconocimiento de culpa ni de responsabilidad.
9. Requerimientos de autoridades
9.1 Si Aeternum recibiera un requerimiento jurídicamente vinculante de una autoridad pública para revelar Datos Personales del Cliente: (a) evaluará su validez e impugnará el requerimiento cuando existan motivos razonables para considerarlo ilícito conforme al Derecho del país requirente o al Derecho de la Unión; (b) revelará únicamente el mínimo de datos necesario; y (c) lo comunicará al Cliente antes de la revelación o, si no fuera posible, a la mayor brevedad posible después, salvo prohibición legal.
9.2 Aeternum empleará medios lícitos para obtener el levantamiento de cualquier prohibición de comunicación y documentará sus gestiones para ponerlas a disposición del Cliente.
9.3 Aeternum no ha creado ni creará puerta trasera alguna ni mecanismo análogo de acceso a los Datos Personales del Cliente, y no tiene motivos para creer que la legislación que le resulta aplicable le impida cumplir este DPA.
10. Supresión y devolución
10.1 Finalizada la prestación del Servicio, Aeternum suprimirá o devolverá los Datos Personales del Cliente, a elección de este. El Servicio permite la exportación en formato estructurado, de uso común y lectura mecánica.
10.2 Salvo solicitud escrita en contrario, Aeternum mantendrá los datos disponibles para su exportación durante treinta (30) días desde la finalización y después los suprimirá de los sistemas activos.
10.3 Las copias existentes en los respaldos se eliminan en el ciclo normal de rotación de nuestro proveedor de alojamiento, periodo durante el cual permanecen cifradas y no se utilizan para ninguna finalidad distinta de la recuperación ante desastres.
10.4 Aeternum podrá conservar los Datos Personales del Cliente en la medida y durante el tiempo exigidos por el Derecho de la Unión o de un Estado miembro, aplicando durante ese periodo las mismas protecciones.
10.5 Aeternum certificará por escrito la supresión a petición del Cliente.
11. Transferencias internacionales
11.1 Los Datos Personales del Cliente se alojan en reposo en la Unión Europea. Aeternum, como entidad estadounidense, y determinados subencargados acceden a ellos desde fuera del EEE según se describe en el Anexo III.
11.2 Para dichas transferencias, las partes adoptan las CCT, que se incorporan a este DPA por referencia y se completan del siguiente modo:
- Se aplica el Módulo Dos (responsable a encargado) cuando el Cliente sea responsable; el Módulo Tres (encargado a subencargado) cuando el Cliente sea a su vez encargado.
- Cláusula 7 (cláusula de acoplamiento): se aplica.
- Cláusula 9 (subencargados): Opción 2, autorización general por escrito, con un plazo de preaviso de treinta (30) días conforme a la cláusula 6.4.
- Cláusula 11 (recurso): no se aplica el párrafo opcional de resolución independiente de litigios.
- Cláusula 17 (Derecho aplicable): el Derecho del Estado miembro de la UE en el que esté establecido el Cliente; si el Cliente no está establecido en un Estado miembro, el Derecho español.
- Cláusula 18.b (fuero): los tribunales del Estado miembro en el que esté establecido el Cliente; si el Cliente no está establecido en un Estado miembro, los tribunales de España.
- El Anexo I.A (partes), el Anexo I.B (descripción de la transferencia) y el Anexo II (medidas de seguridad) de las CCT se completan con los Anexos I y II de este DPA. El Anexo III (subencargados) se completa con la página de subencargados.
- Autoridad de control competente: la del Estado miembro en el que esté establecido el Cliente; si el Cliente no está establecido en la Unión, la del Estado miembro en el que esté establecido su representante del artículo 27.
11.3 Reino Unido. Cuando resulte aplicable el RGPD del Reino Unido, las partes adoptan el International Data Transfer Addendum de la ICO (versión B1.0), anexo a las CCT, con las tablas completadas por remisión a este DPA y fecha de inicio coincidente con la de entrada en vigor del Contrato.
11.4 Suiza. Cuando resulte aplicable la LPD suiza, las CCT se aplican con las adaptaciones reconocidas por el Comisionado Federal de Protección de Datos: las referencias al RGPD se entienden hechas a la LPD, «Estado miembro» incluye Suiza y el FDPIC es la autoridad competente.
11.5 Evaluación de impacto de la transferencia. Aeternum ha realizado una evaluación de la legislación de los países de destino y de las medidas complementarias aplicadas (Anexo II). El Cliente puede solicitar un resumen.
11.6 Conflicto. En caso de contradicción entre este DPA y las CCT, prevalecen las CCT.
12. Auditorías
12.1 Aeternum pondrá a disposición del Cliente toda la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD.
12.2 El cumplimiento podrá demostrarse, en primer término, mediante: este DPA y sus anexos; la documentación de seguridad y la lista de subencargados publicadas por Aeternum; y respuestas escritas a un cuestionario de seguridad razonable, una vez cada doce meses.
12.3 Cuando ello no baste para que el Cliente cumpla sus propias obligaciones, este podrá realizar una auditoría, o encomendarla a un auditor independiente que no sea competidor de Aeternum y esté sujeto a confidencialidad. Las auditorías: se realizarán una vez cada doce meses, salvo que una violación de seguridad o una instrucción de la autoridad de control exijan más; se avisarán con al menos treinta (30) días de antelación; se llevarán a cabo en horario laboral; se limitarán a los sistemas y la documentación relativos a los Datos Personales del Cliente; y no podrán comprometer la seguridad ni la confidencialidad de los datos de otros clientes.
12.4 Cada parte asume sus propios costes. Aeternum podrá repercutir el tiempo de ingeniería que exceda de dos (2) jornadas por auditoría, a tarifas comunicadas con antelación.
12.5 No queda afectada la facultad de auditoría de las autoridades de control.
13. Responsabilidad
13.1 La responsabilidad de cada parte conforme a este DPA queda sujeta a las limitaciones y exclusiones de la cláusula 15 de las Condiciones, salvo que el RGPD u otra norma imperativa disponga otra cosa.
13.2 Nada en este DPA limita los derechos de los interesados conforme al artículo 82 del RGPD, ni la responsabilidad de las partes frente a las autoridades de control.
14. Vigencia, prelación y disposiciones generales
14.1 Este DPA se aplica mientras Aeternum trate Datos Personales del Cliente, y subsisten sus previsiones sobre confidencialidad, supresión y responsabilidad.
14.2 En caso de contradicción, este DPA prevalece sobre las Condiciones en materia de protección de datos, y las CCT prevalecen sobre ambos en materia de transferencias.
14.3 Si alguna cláusula de este DPA resultara inválida, el resto conservará su vigencia y las partes la sustituirán por otra válida de efecto equivalente.
14.4 Aeternum podrá actualizar este DPA cuando resulte necesario por un cambio normativo, por una decisión de una autoridad de control o por un cambio en el Servicio, con un preaviso de treinta (30) días, siempre que no se reduzca el nivel de protección.
Anexo I — Descripción del tratamiento
A. Partes
- Exportador de datos / Responsable: el cliente identificado en el Pedido. Datos de contacto: los indicados en el Pedido. Actividades pertinentes: uso de la plataforma WorkHeroes OS para la gestión de su negocio de servicios profesionales.
- Importador de datos / Encargado: AETERNUM AI LLC, 15442 Ventura Blvd., Ste 201-2085, Sherman Oaks, California 91403, Estados Unidos. Contacto: [email protected]. Actividades pertinentes: prestación, operación, soporte y mantenimiento de la plataforma WorkHeroes OS.
B. Descripción del tratamiento
Objeto. Prestación de la plataforma WorkHeroes OS como servicio.
Duración. La vigencia de la suscripción, más los plazos de exportación y supresión de la cláusula 10.
Naturaleza y finalidad. Alojamiento, conservación, estructuración, consulta, visualización, transmisión, respaldo y supresión de los Datos del Cliente, para que este pueda gestionar sus clientes, expedientes, tareas, documentos, agenda, comunicaciones, registro de horas y facturación; prestación de funciones asistidas por IA sobre su contenido; y envío de mensajes por los canales que active.
Frecuencia. Continua, durante la vigencia de la suscripción.
Categorías de interesados
- clientes del propio Cliente y sus contactos y, en su caso, contrapartes o terceros que consten en un expediente;
- empleados, socios y colaboradores del Cliente que utilizan la plataforma;
- personas que aparezcan en documentos, mensajes o notas incorporados por el Cliente;
- contactos de los proveedores del Cliente.
Categorías de datos personales
- identificación y contacto: nombre, documento de identidad o número fiscal, dirección postal, correo electrónico, teléfono;
- datos profesionales: organización, cargo, relación con el expediente;
- datos de expedientes y asuntos: objeto, estado, fechas, plazos, notas, historial interno;
- documentos incorporados por el Cliente y su contenido;
- comunicaciones: correos, mensajes enviados por los canales activados, conversaciones con el asistente de IA, mensajes del portal de cliente;
- datos económicos y de facturación: tarifas, horas registradas, facturas, estado de pago, datos bancarios cuando el Cliente los registre;
- metadatos de auditoría: quién hizo qué y cuándo dentro del espacio de trabajo.
Categorías especiales de datos (artículos 9 y 10 del RGPD)
El Servicio no está diseñado como repositorio de categorías especiales de datos, pero el Cliente puede, según su sector, incluirlas —por ejemplo, datos de salud en una consulta clínica, o datos relativos a condenas e infracciones penales en un despacho de abogados—. En tal caso: corresponde al Cliente la base jurídica de los artículos 9 y 10; se aplican las medidas adicionales del Anexo II; y el Cliente debe declararlo en el Pedido para que el tratamiento quede documentado. Restricciones: acceso limitado al espacio de trabajo del propio Cliente y a personal designado de Aeternum; sin uso para finalidad distinta de la prestación del Servicio.
Transferencias a subencargados. Las previstas en el Anexo III (página de subencargados): el objeto, la naturaleza y la duración de cada operación de subencargo son los allí indicados.
Conservación. La prevista en la cláusula 10 y en la Política de privacidad.
C. Autoridad de control competente
La autoridad de control del Estado miembro en el que esté establecido el Cliente. Si el Cliente está establecido en España, la Agencia Española de Protección de Datos.
Anexo II — Medidas técnicas y organizativas
Aeternum aplica, como mínimo, las siguientes medidas. La descripción es deliberadamente concreta para que pueda verificarse.
1. Seudonimización y cifrado
- TLS en todo el tráfico entre los usuarios, la aplicación y la base de datos.
- Cifrado en reposo de la base de datos, del almacenamiento de archivos y de las copias de seguridad, gestionado por el proveedor de alojamiento.
- Secretos y claves de API exclusivamente en servidor, en la configuración de entorno de la plataforma; nunca expuestos al navegador ni escritos en los registros.
- Los accesos del portal de cliente utilizan enlaces con testigo de un solo uso y caducidad, en lugar de credenciales compartidas.
2. Confidencialidad — aislamiento entre organizaciones
- Cada espacio de trabajo es una organización separada, identificada por un identificador obligatorio en todos los registros.
- El aislamiento se aplica dos veces: mediante políticas de seguridad a nivel de fila en la base de datos y mediante comprobaciones de autorización en servidor en toda ruta que use credenciales elevadas.
- Ninguna ruta puede resolver la organización a partir de un valor por defecto o de una variable de entorno; la organización se deriva siempre de la sesión autenticada o de un testigo verificado.
- Existen pruebas automáticas de la frontera entre organizaciones que hacen fallar la construcción si una ruta la rompe. Los entornos de demostración para invitados operan sobre datos ficticios, con escritura, almacenamiento, IA, administración e integraciones denegados por defecto.
3. Integridad
- Traza de auditoría de las acciones relevantes, con usuario actuante, registro afectado y marca temporal.
- Validación de entradas en servidor; acceso parametrizado a la base de datos.
- Protección frente a falsificación de peticiones del lado del servidor en toda llamada saliente construida a partir de datos de usuario.
- Limitación de tasa en los extremos públicos y en los webhooks.
4. Disponibilidad y resiliencia
- Alojamiento gestionado con redundancia a nivel de infraestructura.
- Copias de seguridad automáticas de la base de datos de producción, gestionadas por el proveedor de alojamiento, cifradas en reposo y eliminadas en su ciclo normal de rotación.
- Posibilidad de exportar el espacio de trabajo completo a demanda.
5. Control de acceso
- Autenticación gestionada por un proveedor especializado; cookies de sesión con atributos
HttpOnlyySecure. - Modelo de roles y permisos dentro de cada espacio de trabajo, administrado por el Cliente.
- Mínimo privilegio para el personal de Aeternum: el acceso administrativo se limita a personas designadas, se justifica por una necesidad de soporte u operación y queda registrado.
6. Desarrollo seguro
- Control de versiones con revisión antes de que los cambios lleguen a producción.
- Batería de pruebas automáticas sobre los invariantes de seguridad (aislamiento entre organizaciones, autorización, ausencia de secretos en los registros), ejecutada antes de cada entrega.
- Separación de entornos de desarrollo, vista previa y producción; los datos de producción no se copian a entornos de desarrollo.
- Dependencias fijadas por versión y actualizadas.
7. Gobierno
- Obligaciones de confidencialidad para todo el personal y los subcontratistas.
- Lista de subencargados mantenida y publicada.
- Procedimiento de respuesta a incidentes con el compromiso de notificación en 72 horas de la cláusula 8.
- Integraciones desactivadas por defecto; cada una se activa por el Cliente con sus propias credenciales.
8. Medidas para categorías especiales de datos
Cuando el Cliente declare que tratará categorías especiales de datos: el personal de Aeternum solo accederá previa solicitud de soporte documentada del Cliente; no se exportarán fuera de la plataforma; y, a petición, se acordarán restricciones adicionales en el Pedido.
Anexo III — Subencargados
La lista vigente está publicada y se mantiene en /legal/es/subprocessors y forma parte de este DPA. La versión aplicable es la publicada en esa página en la fecha del presente contrato.