Borrador para revisión
Partes y fecha de entrada en vigor
Este Anexo de tratamiento de datos (DPA) forma parte del acuerdo que regula el uso de los Servicios por parte del Cliente (Acuerdo) una vez firmado o incorporado expresamente a dicho Acuerdo.
- Cliente es la persona u organización identificada en el Acuerdo, el formulario de pedido o el bloque de firmas.
- Phaseo es Daniel Butler, que opera con el nombre comercial Phaseo, con domicilio en [insertar dirección del servicio y los datos fiscales o registrales necesarios].
La Fecha de entrada en vigor es la fecha en que se firme por última vez este DPA o se incorpore válidamente al Acuerdo.
Si este DPA entra en conflicto con el Acuerdo respecto al tratamiento de Datos personales del Cliente, prevalecerá este DPA. El resto del Acuerdo no cambia.
1. Definiciones
- Legislación aplicable en materia de protección de datos significa la legislación de privacidad y protección de datos aplicable al tratamiento previsto en este DPA. Incluye el UK GDPR, la Data Protection Act 2018, la Data (Use and Access) Act 2025 en la medida en que modifique la legislación británica de protección de datos, el EU GDPR y la legislación nacional aplicable que los aplique o complemente.
- Datos del Cliente son los datos enviados a los Servicios por el Cliente o en su nombre, o cuyo tratamiento por Phaseo a través de los Servicios haya indicado el Cliente.
- Datos personales del Cliente son los datos personales incluidos en los Datos del Cliente que Phaseo trata por cuenta del Cliente.
- Proveedor de IA es un tercero que recibe una solicitud para ejecutar un modelo de IA o un servicio relacionado.
- Servicios son los servicios de Phaseo incluidos en el Acuerdo.
- Subencargado es otro encargado contratado por Phaseo para tratar Datos personales del Cliente en relación con los Servicios.
- Responsable, Encargado, Interesado, Violación de datos personales y Tratamiento tienen el significado que les atribuye la Legislación aplicable en materia de protección de datos.
2. Alcance, funciones e instrucciones
- El Cliente es el Responsable de los Datos personales del Cliente y Phaseo es su Encargado. Si el Cliente es a su vez un Encargado, Phaseo será su Subencargado y el Cliente confirma que el Responsable correspondiente ha autorizado sus instrucciones.
- Phaseo tratará los Datos personales del Cliente únicamente conforme a las instrucciones documentadas del Cliente. El Acuerdo, este DPA, las solicitudes API del Cliente, los modelos y proveedores seleccionados, las reglas de enrutamiento, los ajustes del producto y las solicitudes de asistencia por escrito constituyen instrucciones documentadas. Incluyen las transferencias necesarias para prestar los Servicios.
- Si la legislación del Reino Unido o de la UE exige que Phaseo trate Datos personales del Cliente sin instrucciones del Cliente, Phaseo se lo comunicará antes del tratamiento, salvo que la ley prohíba avisar.
- Phaseo informará al Cliente si considera que una instrucción infringe la Legislación aplicable en materia de protección de datos. Puede suspender el tratamiento afectado hasta que las partes resuelvan el problema.
- El Anexo 1 indica el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos personales, las categorías de interesados y los derechos y obligaciones pertinentes de las partes.
- Phaseo actúa como Responsable independiente cuando determina sus propios fines y medios de tratamiento, incluidos la administración de cuentas, la facturación, la prevención del fraude, el cumplimiento legal y la seguridad de los Servicios. A ese tratamiento se aplica la Política de privacidad. Phaseo no tratará el contenido del gateway como datos de un responsable independiente por el mero hecho de que pase por los Servicios.
3. Responsabilidades del cliente
- El Cliente cumplirá la Legislación aplicable en materia de protección de datos, facilitará todos los avisos exigidos y contará con una base jurídica válida para sus instrucciones y los Datos personales del Cliente.
- El Cliente no enviará datos de categorías especiales, datos sobre delitos, datos completos de tarjetas de pago ni otros datos muy sensibles salvo que el Acuerdo lo permita expresamente y haya evaluado los ajustes seleccionados y los Proveedores de IA.
- El Cliente es responsable de las restricciones de sus Proveedores de IA, los ajustes de conservación y registro, las credenciales y los destinos que indique.
- El Cliente limitará el acceso a los Servicios, protegerá sus credenciales y avisará a Phaseo sin demora si sospecha que se ha producido un acceso no autorizado o un tratamiento ilícito.
4. Confidencialidad y seguridad
- Phaseo limitará el acceso a los Datos personales del Cliente a quienes lo necesiten para prestar, proteger o mantener los Servicios, o para cumplir la ley.
- Toda persona autorizada por Phaseo para tratar Datos personales del Cliente estará sujeta a una obligación contractual de confidencialidad o a una obligación legal adecuada.
- Phaseo mantendrá las medidas técnicas y organizativas del Anexo 2. Estas ofrecerán un nivel de seguridad adecuado al riesgo, teniendo en cuenta los factores del artículo 32 del UK GDPR y del EU GDPR.
- Phaseo podrá modificar medidas concretas a medida que evolucionen los Servicios, pero no reducirá sustancialmente la protección general de los Datos personales del Cliente durante la vigencia del Acuerdo.
5. Subencargados y proveedores de IA
- El Cliente autoriza por escrito, con carácter general, a Phaseo a utilizar los subencargados incluidos en el registro de subencargados.
- Phaseo avisará al Cliente con al menos 30 días de antelación antes de que un nuevo subencargado empiece a tratar Datos personales del Cliente. El aviso se enviará al correo electrónico de la cuenta y quedará anotado en el registro de subencargados. Si una necesidad urgente de seguridad o continuidad del servicio impide avisar con antelación, Phaseo lo hará tan pronto como sea posible.
- Durante el plazo de aviso, el Cliente podrá presentar objeciones por escrito por motivos razonables de protección de datos. Las partes intentarán resolverlas de buena fe. Si no lo consiguen, Phaseo podrá evitar usar al subencargado, proponer un cambio razonable del servicio o permitir que el Cliente deje de utilizar la parte afectada de los Servicios conforme al Acuerdo.
- Phaseo impondrá a cada subencargado condiciones escritas que protejan los Datos personales del Cliente al menos tanto como las disposiciones aplicables de este DPA. Phaseo seguirá siendo responsable de la actuación del subencargado en la medida exigida por la Legislación aplicable en materia de protección de datos.
- Un Proveedor de IA utilizado mediante una ruta gestionada por Phaseo es un subencargado cuando trata Datos personales del Cliente por cuenta de Phaseo. Si el Cliente aporta sus propias credenciales o tiene un contrato directo con el Proveedor de IA, este será normalmente un destinatario indicado por el Cliente, salvo que el registro disponga otra cosa. La función jurídica del proveedor depende del tratamiento real y de la legislación aplicable, no de la etiqueta de este DPA.
- El Cliente instruye a Phaseo para que comunique Datos del Cliente a los Proveedores de IA permitidos por su configuración de enrutamiento. Puede utilizar las restricciones disponibles de proveedores cuando sean relevantes su identidad, ubicación, conservación o política de entrenamiento.
6. Asistencia y obligaciones normativas
- Teniendo en cuenta la naturaleza del tratamiento, Phaseo aplicará medidas técnicas y organizativas adecuadas para ayudar al Cliente a responder a las solicitudes de los interesados conforme a la Legislación aplicable en materia de protección de datos.
- Si un interesado solicita directamente a Phaseo información sobre Datos personales del Cliente, Phaseo remitirá la solicitud al Cliente. No responderá en su nombre salvo que el Cliente se lo indique o la ley lo exija.
- Teniendo en cuenta la naturaleza del tratamiento y la información disponible, Phaseo ayudará al Cliente a cumplir sus obligaciones sobre seguridad, notificaciones de violaciones de datos personales, evaluaciones de impacto y consultas previas con una autoridad de control.
- Phaseo conservará registros y cooperará con las autoridades de control cuando así lo exija la Legislación aplicable en materia de protección de datos.
- Si el Cliente solicita ayuda sustancial más allá de las funciones estándar del producto, Phaseo podrá cobrar costes razonables acordados, salvo que sea necesario por un incumplimiento de Phaseo de este DPA.
7. Violación de datos personales
- Phaseo notificará al Cliente sin demora indebida cuando tenga conocimiento de una violación de datos personales que afecte a Datos personales del Cliente.
- En la medida en que se conozca en ese momento, la notificación describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un contacto para obtener más información. Phaseo podrá facilitar esta información por fases.
- Phaseo adoptará medidas adecuadas para contener, investigar, mitigar y remediar la violación. Proporcionará la información y ayuda que el Cliente necesite razonablemente para realizar cualquier notificación exigida por la ley.
- La notificación de Phaseo no implica una admisión de culpa ni de responsabilidad. El Cliente decide si debe avisar a una autoridad de control o a los interesados afectados.
8. Transferencias internacionales
- Phaseo no realizará transferencias restringidas de Datos personales del Cliente salvo conforme a instrucciones documentadas del Cliente y a la Legislación aplicable en materia de protección de datos.
- Las partes podrán acogerse a una decisión o normativa de adecuación aplicable. Si no existe, formalizarán las Cláusulas Contractuales Tipo de 2021 de la Comisión Europea para transferencias internacionales, el UK International Data Transfer Agreement, el Addendum británico a dichas cláusulas de la UE u otra garantía válida.
- Cuando una garantía exija evaluar el riesgo de transferencia o realizar una prueba británica de protección de datos, Phaseo facilitará la información que tenga razonablemente disponible y aplicará las medidas complementarias acordadas por las partes.
- Si un mecanismo de transferencia deja de proporcionar una base jurídica válida, las partes adoptarán otro mecanismo lícito o detendrán el tratamiento afectado.
- Antes de la firma, el Anexo 4 identificará al exportador e importador, el módulo SCC pertinente, la ley aplicable, la autoridad de control, las cláusulas opcionales, el mecanismo británico y los lugares de tratamiento de toda transferencia no cubierta por una decisión de adecuación.
9. Devolución y eliminación
- Durante la vigencia del Acuerdo, el Cliente podrá consultar o eliminar los Datos del Cliente compatibles mediante los controles disponibles en el producto.
- Al finalizar los Servicios, Phaseo devolverá o eliminará, a elección del Cliente, los Datos personales del Cliente y sus copias existentes, salvo que la ley exija conservarlos. El Cliente comunicará su elección antes de la terminación o en los 30 días siguientes. Si no elige, Phaseo eliminará los datos.
- Phaseo eliminará los Datos personales del Cliente de sus sistemas activos sin demora indebida y, como máximo, en los 30 días posteriores a la instrucción o fecha de terminación. El flujo de autoservicio elimina la cuenta Auth y los registros activos de la base de datos, borra los perfiles vinculados de Stripe y programa la depuración reintentable de objetos privados R2 y entradas Gateway KV. Los registros de finalización no conservan identificadores de usuario ni de espacio de trabajo.
- Las copias de seguridad permanecen protegidas y aisladas del uso ordinario hasta su eliminación mediante el ciclo de copias. El proyecto de producción de Supabase conserva puntos de restauración diarios durante siete días y tiene desactivada la recuperación a un momento concreto. Phaseo volverá a comprobar este plazo antes de la firma y tras cambiar el plan de copias.
- La eliminación de Phaseo no borra los datos que conserve un Responsable independiente o un destinatario indicado por el Cliente. El Cliente debe dirigirse a esas partes por separado.
10. Información y auditorías
- Phaseo facilitará la información razonablemente necesaria para demostrar el cumplimiento de este DPA y del artículo 28, sujeta a las obligaciones de confidencialidad y seguridad.
- Normalmente, antes de solicitar una inspección, el Cliente revisará los materiales de confianza actuales de Phaseo y sus respuestas por escrito. Esto no limita una auditoría exigida por la Legislación aplicable en materia de protección de datos o por una autoridad de control.
- El Cliente podrá auditar a Phaseo una vez cada 12 meses y después de una violación de datos personales o de indicios creíbles de incumplimiento sustancial. Deberá avisar con al menos 30 días de antelación, salvo urgencia o exigencia de una autoridad de control de un plazo menor.
- La auditoría la realizará el Cliente o un auditor independiente cualificado sujeto a confidencialidad. No accederá a datos de otros clientes, al código fuente ni a sistemas ajenos al tratamiento. Phaseo colaborará y podrá aportar pruebas equivalentes si el acceso directo entrañara un riesgo de seguridad.
- El Cliente asumirá sus gastos de auditoría y los costes razonables de Phaseo, salvo que la auditoría detecte un incumplimiento sustancial de este DPA por parte de Phaseo.
- Phaseo no dispone actualmente de un informe SOC 2, un certificado ISO 27001 ni un informe independiente de pruebas de penetración.
11. Vigencia, responsabilidad y condiciones generales
- Este DPA seguirá vigente mientras Phaseo trate Datos personales del Cliente conforme al Acuerdo.
- Nada de lo dispuesto en este DPA exime a las partes de obligaciones o responsabilidades que les imponga directamente la Legislación aplicable en materia de protección de datos.
- Los límites y exclusiones de responsabilidad del Acuerdo se aplican a este DPA en la medida permitida por la ley.
- Se aplicarán las disposiciones del Acuerdo sobre legislación aplicable y resolución de controversias, salvo que la Legislación aplicable en materia de protección de datos o un mecanismo de transferencia incorporado exija otra cosa.
Anexo 1: Detalles del tratamiento
| Objeto | Prestación del panel, gateway de API, enrutamiento de modelos, registros de uso y facturación, registro configurado, contribución de datos opcional, exportaciones de observabilidad, notificaciones y asistencia incluidos en el Acuerdo. |
|---|---|
| Duración | La vigencia del Acuerdo y el plazo de eliminación de la sección 9. |
| Naturaleza y finalidad | Recibir, transmitir, enrutar, proteger, almacenar en caché, registrar, recuperar, clasificar si el Cliente lo autoriza, exportar si configura un destino, prestar asistencia, devolver y eliminar datos para prestar y proteger los Servicios. |
| Frecuencia | Continua o intermitente, según el uso de los Servicios por parte del Cliente. |
| Interesados | Usuarios, personal, contratistas, usuarios finales, clientes y proveedores del Cliente, y otras personas cuyos datos envíe a través de los Servicios. |
| Tipos de datos personales | Contenido de prompts, mensajes, documentos, imágenes, audio, vídeo, herramientas y resultados de modelos; identificadores; referencias de cuenta y espacio de trabajo; datos de dispositivo, IP, ubicación aproximada, autenticación, enrutamiento, proveedor, uso, coste, latencia, errores, seguridad y asistencia. |
| Datos sensibles | Los Servicios no requieren datos de categorías especiales ni datos sobre delitos. Phaseo no puede determinar de forma fiable si el Cliente los ha incluido en contenido libre. Se aplica la restricción de la sección 3. |
| Conservación | Caché de respuestas: cinco minutos por defecto y hasta 24 horas si se configura. Registros privados opcionales de entrada/salida: 90, 180 o 365 días. Contribuciones de datos opcionales: hasta 30 días. El resto de Datos personales del Cliente se rige por la sección 9 y el Acuerdo. |
| Derechos y obligaciones del Responsable | El Cliente puede dar instrucciones lícitas, configurar los Servicios, ejercer los derechos de auditoría y asistencia de este DPA y exigir la devolución o eliminación. Debe cumplir las obligaciones de la sección 3. |
Anexo 2: Medidas técnicas y organizativas
- HTTPS para prestar el servicio público y conectar Phaseo con Proveedores de IA.
- Cifrado AES-256-GCM antes del almacenamiento de credenciales de proveedores propias del cliente. Los secretos compatibles de webhooks y notificaciones también se almacenan cifrados.
- Derivación unidireccional con clave o contraseña para secretos de API, gestión y OAuth.
- Roles del espacio de trabajo, políticas de acceso a la base de datos, permisos acotados de API y OAuth, pantallas de consentimiento y controles de revocación.
- Límites de frecuencia en rutas sensibles de autenticación y tiempo real, además de validación estructurada de solicitudes y configuraciones.
- El contenido bruto del gateway se excluye de la base de datos principal de solicitudes y de las analíticas, salvo las vías de caché de respuestas, registros de entrada/salida, contribución de datos, Proveedores de IA y destinos indicados por el cliente que se describen en el documento de seguridad.
- Registros de infraestructura gestionada, metadatos de solicitudes, señales de estado de proveedores y página pública de incidencias.
- Control de versiones, archivos de bloqueo de dependencias, linting automático, comprobación de tipos, pruebas específicas y comunicación privada de vulnerabilidades.
Estas medidas son una declaración propia. Phaseo no afirma contar con un programa de seguridad auditado de forma independiente, un plan de recuperación ante desastres probado ni una certificación formal.
Anexo 3: Subencargados
El registro de subencargados fechado forma el Anexo 3 cuando se firme este DPA. La sección 5 regula las incorporaciones y sustituciones.
Phaseo ha completado una clasificación preliminar de los Proveedores de IA activos que gestiona. Antes de la firma, debe completar las comprobaciones pendientes de contratos de encargo, ajustes de cuenta, transferencias y conservación indicadas en el registro, y eliminar o restringir a cualquier proveedor gestionado que no esté aprobado para Datos personales del Cliente. Los proveedores que el Cliente use con sus propias credenciales o acuerdos se identifican por separado.
Anexo 4: Condiciones para transferencias restringidas
Antes de la firma, completa este anexo si se transferirán Datos personales del Cliente sin una decisión o normativa de adecuación aplicable. Identifica el mecanismo de transferencia, exportador e importador, países, categorías de datos e interesados, frecuencia, finalidad, conservación, autoridad de control competente, ley aplicable, cláusulas SCC opcionales y medidas complementarias.
Base de redacción
Este borrador sigue la lista de comprobación actual para contratos de encargado publicada por la Information Commissioner's Office del Reino Unido y los materiales de la Comisión Europea sobre el artículo 28 y transferencias internacionales. La ICO indica que se están revisando partes de sus directrices tras la Data (Use and Access) Act 2025. Un asesor jurídico cualificado debe comprobar la versión final conforme a la legislación y las directrices vigentes.
Bloque de firmas
| Cliente | Daniel Butler, que opera con el nombre comercial Phaseo |
|---|---|
Nombre: [insertar] Cargo: [insertar] Firma: [insertar] Fecha: [insertar] | Nombre: Daniel Butler Condición: Empresario individual Firma: [insertar] Fecha: [insertar] |