Acord de Processament de Dades (DPA)
Darrera actualització: juliol de 2026
Nota: en cas de discrepància entre versions, preval la versió en espanyol.
Aquest Acord de Processament de Dades (en endavant, «DPA» o «Acord») regula la relació entre el client que contracta o utilitza My AI Council (en endavant, el «Responsable») i My AI Council (en endavant, l’«Encarregat») quan el Responsable utilitza el servei per tractar dades personals de tercers: els seus empleats, els seus clients o qualsevol persona les dades de la qual incorpori a les seves consultes i documents. Complementa els Termes d’ús i la Política de privacitat, i es considera acceptat quan el Responsable introdueix la primera dada personal d’un tercer a la plataforma.
1. Parts i definicions
D’una banda, el Responsable del Tractament és el client, persona física o jurídica, que contracta o utilitza el servei i incorpora a la plataforma dades personals de tercers sobre les quals ostenta la titularitat o el legítim interès del tractament.
De l’altra, l’Encarregat del Tractament és Tarraco App Lab, S.L.U. (en constitució), titular de My AI Council (marca comercial registrada de la seva propietat), amb domicili a C/ Pau Claris, 2 - 43005 Tarragona. Adreça de contacte: privacidad@tarracoapplab.com.
S’apliquen les definicions de l’article 4 del Reglament (UE) 2016/679 (RGPD) i de la Llei Orgànica 3/2018 de Protecció de Dades i Garantia de Drets Digitals (LOPDGDD).
2. Objecte, durada i naturalesa del tractament
Objecte. Tractament per part de l’Encarregat, per compte del Responsable, de les dades personals que el Responsable incorpori a la plataforma per a la prestació dels serveis contractats.
Durada. La durada del tractament coincideix amb la durada de la relació contractual de serveis, llevat de conservacions legals obligatòries posteriors.
Naturalesa. Tractament automatitzat en infraestructura cloud, amb xifratge en trànsit i en repòs, d’acord amb les mesures tècniques i organitzatives descrites a la clàusula 6.
Finalitat. Exclusivament la prestació dels serveis contractats —consulta al consell de models, generació i conservació de converses i documents, i atenció del suport tècnic que el Responsable sol·liciti— sense utilitzar les dades per a finalitats pròpies ni per entrenar models.
3. Categories de dades i de persones interessades
Les categories de dades personals tractades i les persones interessades afectades depenen del contingut que el Responsable decideixi incorporar. Les més habituals:
- Comptes d’usuari. Persones interessades: les persones de l’organització del Responsable amb accés al servei. Dades: nom, correu electrònic, identificadors de sessió i preferències d’idioma i de configuració.
- Contingut de les consultes. Persones interessades: qualsevol persona les dades de la qual figurin en el text o en els documents que el Responsable envia al consell de models. Dades: les que el mateix Responsable decideixi incloure.
- Facturació. Persones interessades: la persona de contacte i el titular de la subscripció. Dades: nom o raó social, NIF/CIF, domicili fiscal i històric de pagaments. Les dades completes de la targeta les tracta directament el proveïdor de pagament; l’Encarregat no les rep.
El Responsable es compromet a no incorporar a la plataforma categories especials de dades (origen racial, salut, ideologia, vida sexual o orientació, dades genètiques o biomètriques) llevat d’estricta necessitat i amb la base jurídica adequada, i a comunicar-ho prèviament a l’Encarregat per activar les mesures reforçades corresponents. Cal tenir present que el contingut de les consultes es transmet als proveïdors de models d’intel·ligència artificial relacionats a la clàusula 5.
4. Obligacions de l’Encarregat
L’Encarregat s’obliga a:
- Tractar les dades personals únicament d’acord amb les instruccions documentades del Responsable, incloses les relatives a transferències internacionals, llevat que la legislació de la Unió o dels Estats membres l’obligui a una altra cosa, cas en què ho notificarà al Responsable abans del tractament, llevat de prohibició legal.
- Garantir que el personal amb accés a les dades s’ha compromès a respectar la confidencialitat, mitjançant compromís contractual i formació periòdica. El deure de confidencialitat sobreviu a la finalització de la relació.
- Adoptar les mesures tècniques i organitzatives exigides per l’article 32 del RGPD, segons es detallen a la clàusula 6.
- No subcontractar el tractament a tercers sense l’autorització prèvia, general o particular, del Responsable. La signatura d’aquest DPA constitueix autorització general per als sub-encarregats de la clàusula 5, amb dret d’oposició a la incorporació de nous sub-encarregats.
- Assistir el Responsable amb mesures tècniques i organitzatives apropiades per atendre els drets de les persones interessades (accés, rectificació, supressió, limitació, oposició i portabilitat). Quan la persona interessada adreci a l’Encarregat una sol·licitud, aquesta es traslladarà al Responsable en un màxim de 5 dies naturals.
- Ajudar el Responsable en el compliment de les seves obligacions dels articles 32 a 36 del RGPD: seguretat, bretxes, avaluacions d’impacte i consulta prèvia.
- Comunicar al Responsable, sense dilació indeguda i en un termini màxim de 48 hores des que en tingui constància, qualsevol violació de la seguretat de les dades, amb descripció de la naturalesa de la bretxa, les dades i categories de persones interessades afectades, les conseqüències probables i les mesures adoptades o proposades.
- Posar a disposició del Responsable, al seu requeriment raonable i amb avís previ de com a mínim 4 setmanes, tota la informació necessària per demostrar el compliment de l’article 28 del RGPD, així com permetre auditories un cop l’any, en horari laboral i sense interrompre la prestació.
- Retornar o suprimir, a elecció del Responsable, totes les dades personals un cop finalitzada la prestació, llevat de les còpies estrictament exigides per la legislació aplicable. El retorn es farà en format estructurat d’ús comú (JSON o Markdown) i la supressió es documentarà per escrit, en un termini màxim de 90 dies naturals des de la finalització del contracte.
5. Sub-encarregats autoritzats
El Responsable autoritza amb caràcter general l’Encarregat a utilitzar els següents sub-encarregats, tots vinculats per contracte compatible amb el RGPD:
- Proveïdors de models d’intel·ligència artificial (entre d’altres, Anthropic, OpenAI i Google), que processen el contingut de cada consulta per retornar la resposta. Estan contractats sota condicions empresarials que exclouen l’ús del contingut per entrenar models.
- Supabase Inc.: autenticació, base de dades i emmagatzematge. Dades allotjades a la regió UE (Frankfurt). Seu de la companyia als Estats Units, amb clàusules contractuals tipus.
- Netlify Inc.: allotjament i funcions serverless. Seu als Estats Units, amb clàusules contractuals tipus i mesures suplementàries.
- Stripe Payments Europe Ltd.: processament de pagaments de la subscripció. Seu a Irlanda (EEE).
- Brevo SAS: enviament transaccional de correus. Seu a França (EEE).
L’Encarregat notificarà al Responsable amb una antelació mínima de 30 dies naturals qualsevol incorporació o substitució de sub-encarregat. El Responsable podrà oposar-s’hi motivadament en aquest termini i, si l’objecció és raonable, l’Encarregat haurà d’oferir una alternativa o el Responsable podrà resoldre el contracte sense penalització. La relació actualitzada de proveïdors de models figura a la Política de privacitat.
6. Mesures tècniques i organitzatives (art. 32 RGPD)
Xifratge. TLS 1.2/1.3 obligatori en totes les comunicacions, amb HSTS activat. AES-256 en repòs per a la base de dades i l’emmagatzematge. Contrasenyes amb hash bcrypt o equivalent.
Control d’accessos. Row-Level Security a la base de dades: cada usuari només acceeix a les dades de la seva organització. Claus API rotables i revocables, tokens de sessió amb expiració, accés administratiu amb autenticació multifactor obligatòria i principi de mínim privilegi. Credencials i secrets fora del codi, en variables d’entorn xifrades del proveïdor.
Resiliència i disponibilitat. Còpies de seguretat automàtiques amb retenció de 7 a 30 dies segons pla, infraestructura amb SLA de disponibilitat del proveïdor cloud i pla de continuïtat bàsic amb temps objectiu de recuperació i punt objectiu de recuperació inferiors a 24 hores.
Confidencialitat del personal. Compromís de confidencialitat perpetu signat per qualsevol persona amb accés a sistemes, formació periòdica en protecció de dades i seguretat, i revocació d’accessos en finalitzar la relació laboral.
Verificació i auditoria. Revisió periòdica de logs i dependències, proves de penetració quan s’incorpora una peça crítica nova i registre intern d’incidents i bretxes amb anàlisi i mesures correctores.
7. Transferències internacionals
Quan un sub-encarregat estigui ubicat fora de l’Espai Econòmic Europeu, l’Encarregat aplicarà les garanties previstes al Capítol V del RGPD: en particular, les clàusules contractuals tipus aprovades per la Comissió Europea mitjançant la Decisió 2021/914, complementades amb les mesures suplementàries derivades de l’anàlisi d’impacte exigida per la sentència Schrems II. L’Encarregat posarà a disposició del Responsable còpia de les garanties aplicades a qualsevol transferència internacional, amb sol·licitud raonable prèvia.
8. Bretxa de seguretat: procediment detallat
Davant una bretxa que afecti dades personals del Responsable:
- L’Encarregat deixa constància interna de l’incident amb marca de temps de detecció.
- En un termini màxim de 48 hores ho notifica al Responsable per correu electrònic al contacte designat, amb descripció completa de l’incident.
- L’Encarregat adopta immediatament les mesures correctores raonables i manté informat el Responsable de la seva evolució.
- El Responsable decideix si escau notificar-ho a l’Agència Espanyola de Protecció de Dades (art. 33 RGPD) i a les persones interessades (art. 34 RGPD). L’Encarregat presta la seva assistència tècnica i documental per a aquesta notificació.
- Després de la resolució, ambdues parts documenten les lliçons apreses i les mesures addicionals adoptades.
9. Auditoria
El Responsable podrà auditar el compliment d’aquest DPA un cop l’any, amb avís previ per escrit de com a mínim 4 setmanes, en horari laboral i sense interrompre la prestació del servei. L’auditoria no podrà abastar, en cap cas, les dades d’altres organitzacions usuàries.
Per minimitzar-ne l’impacte, l’Encarregat podrà oferir un informe d’auditoria externa actualitzat (ISO 27001, SOC 2 o equivalent) si és vigent. Els costos són a càrrec del Responsable, llevat que l’auditoria descobreixi incompliments materials de l’Encarregat, cas en què els assumirà aquest.
10. Responsabilitat i règim econòmic
Cada part respon pels danys derivats d’un incompliment de les seves obligacions, d’acord amb l’article 82 del RGPD i la resta de normativa aplicable. El règim de limitació de responsabilitat i d’indemnitzacions es regeix pel que disposen les condicions generals del servei. L’Encarregat mantindrà una assegurança de responsabilitat civil professional adequada al volum del servei.
11. Durada i resolució
Aquest DPA es manté en vigor mentre duri la relació contractual del Responsable amb My AI Council per al tractament de dades personals de tercers. La finalització del contracte principal suposa la finalització del DPA, sens perjudici de les obligacions que per la seva naturalesa sobreviuen: confidencialitat perpètua del personal i conservació legal de dades.
12. Modificacions
L’Encarregat podrà modificar aquest DPA quan ho exigeixi una modificació normativa o una millora substancial de les mesures de seguretat. Les modificacions es publicaran en aquesta pàgina amb la data de revisió i es notificaran al Responsable amb una antelació raonable. El Responsable podrà oposar-s’hi motivadament; si l’objecció no es resol per acord, podrà resoldre el contracte sense penalització.
13. Legislació aplicable i jurisdicció
Aquest DPA es regeix per la legislació espanyola (RGPD, LOPDGDD i la resta de normativa aplicable). Les parts se sotmeten, amb renúncia expressa a qualsevol altre fur, a la jurisdicció dels Jutjats i Tribunals d’Espanya competents segons les normes processals d’aplicació.