Versión 1.0 — 2 de septiembre de 2026. Este contrato forma parte integrante del contrato de servicio (términos y condiciones) y se acepta dentro de la aplicación al activar la cuenta. A petición se facilita copia firmada.
1. Partes y papeles
- Responsable del tratamiento: la empresa cliente que contrata la plataforma.
- Encargado del tratamiento: AIRON TEAM SL, con domicilio en Plaza Mayor 23, 1.º A, 47001 Valladolid, España, NIF En trámite de asignación (sociedad de reciente constitución), correo privacidad@airon.team.
2. Objeto, duración, naturaleza y finalidad
Objeto: prestación de la plataforma AIRON, que implica el tratamiento automatizado de los datos personales contenidos en los sistemas que el Cliente conecta (correo, facturación, CRM, cuentas de marketing, almacenamiento documental y canales de mensajería) y en sus interacciones con la plataforma. Duración: mientras esté vigente el contrato principal, más el periodo de transición de la cláusula 12 y los plazos de conservación aplicables. Naturaleza: recogida, registro, estructuración, conservación, consulta, extracción, cotejo, interconexión, transmisión a subencargados, generación de contenido derivado mediante modelos de lenguaje y supresión. Finalidad: exclusivamente prestar el servicio contratado y las funciones que el Cliente activa.
3. Categorías de datos y de interesados
Datos identificativos y de contacto, datos comerciales y de facturación, contenido de correos y adjuntos, datos de CRM, datos de marketing agregados, audio y transcripciones de voz, y metadatos de uso, referidos a personal, clientes, proveedores y contactos del Cliente. El servicio no está destinado al tratamiento de categorías especiales de datos (art. 9 RGPD), aunque pueden aparecer de forma incidental dentro del contenido de los correos sincronizados: es una circunstancia que el Responsable debe valorar en su propio análisis de riesgos.
4. Instrucciones documentadas — art. 28.3.a)
El Encargado trata los datos únicamente siguiendo instrucciones documentadas del Responsable. Constituyen instrucciones documentadas: este contrato, el contrato principal, la configuración que el Cliente establece en la plataforma (conectores activados, agentes habilitados, políticas de aprobación, ámbito documental por departamento) y las instrucciones escritas remitidas a privacidad@airon.team. Si una instrucción resulta contraria a la normativa, el Encargado lo comunicará sin dilación y podrá suspender su ejecución.
5. Confidencialidad — art. 28.3.b)
Las personas autorizadas para tratar los datos están sujetas a confidencialidad, por contrato o por obligación legal, y ese deber subsiste tras la terminación de la relación.
6. Medidas de seguridad — art. 28.3.c) y art. 32
Se aplican las medidas técnicas y organizativas descritas en medidas de seguridad, que distinguen expresamente lo verificado hoy de lo planificado. Las medidas se revisan al menos anualmente y tras cualquier incidente relevante.
7. Subencargados — art. 28.3.d) y 28.2
El Responsable otorga autorización general. La lista vigente se publica en lista de subencargados. Toda incorporación o sustitución se notifica con 30 días naturales de antelación; el Responsable puede oponerse motivadamente dentro de ese plazo y, si la oposición es fundada y no existe alternativa razonable, resolver sin penalización el servicio afectado. El Encargado impone contractualmente a cada subencargado las mismas obligaciones y responde de su incumplimiento.
8. Asistencia en el ejercicio de derechos — art. 28.3.e) y f)
- Si un interesado se dirige directamente al Encargado, este no responderá al fondo y remitirá la solicitud al Responsable en un plazo máximo de 3 días hábiles.
- El Encargado atiende las peticiones de asistencia del Responsable en un plazo máximo de 10 días hábiles, suficiente para que el Responsable cumpla el plazo de un mes del art. 12.3 RGPD.
- El Encargado asiste además al Responsable en los arts. 32 a 36 RGPD: seguridad, notificación de violaciones, evaluación de impacto y consulta previa.
9. Violaciones de la seguridad — art. 33
El Encargado notifica al Responsable sin dilación indebida, con el objetivo de no superar las 48 horas desde que tiene conocimiento, indicando la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros, las consecuencias probables, las medidas adoptadas y un punto de contacto. Si la información no está disponible en su totalidad, se remite de forma gradual. El Encargado no notifica a la autoridad de control en nombre del Responsable salvo instrucción escrita de este.
10. Transferencias internacionales y ubicación del tratamiento — Capítulo V
El tratamiento principal se realiza en Fráncfort del Meno (Alemania, UE). Las transferencias a terceros países se amparan en el Marco de Privacidad de Datos UE-EE. UU. cuando el importador está certificado y activo, o en las Cláusulas Contractuales Tipo de la Decisión (UE) 2021/914, Módulo 3, con evaluación de impacto de la transferencia y medidas suplementarias. El detalle por proveedor está en lista de subencargados. En caso de conflicto entre este contrato y las cláusulas tipo, prevalecerán estas últimas.
11. Tratamiento mediante inteligencia artificial
- La plataforma invoca modelos de lenguaje de terceros para generar respuestas, borradores y clasificaciones.
- Sin entrenamiento con datos del Cliente, ni de modelos propios ni de terceros; la exclusión del entrenamiento se contrata con el proveedor de inferencia.
- Revisión humana de los envíos: ninguna comunicación saliente hacia terceros se envía automáticamente. Es una garantía contractual, no solo una característica del producto.
- No se adoptan decisiones del art. 22 RGPD.
- Reglamento (UE) 2024/1689: AIRON es proveedor del sistema de IA y mantiene registro de los avisos de transparencia y del marcado del contenido generado (art. 50). El Cliente, como responsable del despliegue, asume las obligaciones que el Reglamento le atribuye, incluida la alfabetización en IA del art. 4.
- Los modelos generativos pueden producir contenido inexacto: la verificación humana sigue siendo necesaria.
12. Cambio de proveedor — Reglamento (UE) 2023/2854 (Reglamento de Datos)
- Preaviso de resolución: máximo 2 meses.
- Periodo de transición: 30 días naturales con el servicio plenamente operativo, prorrogable una única vez con justificación escrita.
- Formato: abierto, estructurado, de uso común y legible por máquina; el registro de datos exportables se publica en portabilidad y cambio de proveedor.
- Tarifas: AIRON no repercute ninguna tarifa por el cambio, adelantándose a la prohibición vigente desde el 12 de enero de 2027.
- Acceso de autoridades de terceros países (art. 32): se comprueba la base jurídica, se informa al Cliente salvo prohibición legal, se facilita únicamente el mínimo permitido y se deja constancia del requerimiento y de la respuesta.
13. Supresión o devolución al finalizar — art. 28.3.g)
A elección del Responsable, comunicada por escrito antes del fin del periodo de transición, el Encargado suprime o devuelve los datos y suprime las copias existentes. La supresión se ejecuta de forma coordinada sobre la base de datos relacional, la base vectorial y la caché. Las copias de seguridad cifradas tienen una retención de 30 días: los datos suprimidos desaparecen de las copias por rotación en ese plazo, sin borrado selectivo dentro de una copia. A petición se emite certificado de destrucción dentro de los 15 días siguientes a la ejecución.
14. Información y auditorías — art. 28.3.h)
El Encargado pone a disposición la información necesaria para demostrar el cumplimiento y permite auditorías e inspecciones, con preaviso mínimo de 30 días (5 días hábiles tras una violación que afecte al Responsable), una auditoría ordinaria por periodo de 12 meses, compromiso de confidencialidad del auditor y sin acceso a datos de otros clientes. AIRON no dispone de certificación ISO 27001 ni SOC 2: la vía es la auditoría directa.
15. Responsabilidad, ley aplicable y versiones
Cada parte responde de los daños causados por un tratamiento contrario a la normativa, en los términos del art. 82 RGPD. Este contrato se rige por el Derecho español y por el Derecho de la Unión Europea. Para clientes colombianos se aplica en paralelo la Política de Tratamiento de Datos Personales (Colombia) y el correspondiente contrato de transmisión internacional.
Toda modificación de este contrato se numera y se comunica al Cliente con 30 días de antelación. El contexto operativo está en la política de privacidad de la plataforma. Para solicitar copia firmada: privacidad@airon.team o info@airon.team.