Acuerdo de Tratamiento de Datos (DPA)

Última actualización: 9 de junio de 2026

Nota: Este es un DPA modelo. Para la versión firmada y personalizada, contacta [email protected].

Este Acuerdo de Tratamiento de Datos (en adelante, el "DPA", por sus siglas en inglés Data Processing Agreement) regula el tratamiento de datos personales que ElimChat realiza por cuenta de su cliente al prestarle el servicio de chatbot con IA. Forma parte integrante y se subordina a los Términos del Servicio de ElimChat y se ofrece para dar cumplimiento al artículo 28 del Reglamento General de Protección de Datos de la Unión Europea (GDPR), a la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP) y a las demás leyes de protección de datos aplicables en Latinoamérica.

En caso de conflicto entre este DPA y los Términos del Servicio en materia de protección de datos, prevalecerá lo dispuesto en este DPA.

1. Definiciones

A efectos de este DPA, los siguientes términos tienen el significado que se indica. Los términos no definidos aquí tendrán el significado que les atribuya la legislación de protección de datos aplicable.

2. Objeto y duración del tratamiento

El objeto de este DPA es el tratamiento de datos personales que ElimChat, como encargado, realiza por cuenta del Cliente, como responsable, para prestar el servicio de chatbot embebible con IA (RAG) descrito en los Términos del Servicio.

El tratamiento se prolongará durante toda la vigencia de la relación contractual entre el Cliente y ElimChat. Al finalizar dicha relación, ElimChat procederá conforme a la sección 10 (Eliminación o devolución de datos), tras lo cual cesará todo tratamiento, salvo el que la ley exija conservar.

3. Naturaleza y finalidad del tratamiento

ElimChat trata los datos personales con la única finalidad de operar el servicio contratado por el Cliente. En concreto, el tratamiento consiste en:

ElimChat no utilizará los datos personales del Cliente ni de los visitantes para fines propios, ni para entrenar modelos de inteligencia artificial, ni para elaborar perfiles comerciales ajenos a la prestación del servicio.

4. Tipos de datos y categorías de interesados

En el marco del servicio, ElimChat podrá tratar los siguientes tipos de datos personales por cuenta del Cliente:

Tipo de dato Descripción Categoría de interesados
Datos de cuenta Correo electrónico y contraseña (almacenada con hash) de las personas que administran la cuenta del Cliente. Usuarios administradores del Cliente.
Contenido subido Documentos, archivos y textos cargados para entrenar el chatbot, que pueden contener datos de terceros decididos por el Cliente. Terceros incluidos por el Cliente en sus documentos.
Conversaciones del widget Mensajes que los visitantes finales escriben en el chatbot y las respuestas generadas. Visitantes finales del sitio del Cliente.
Identificador técnico Versión hasheada (anonimizada) de la dirección IP del visitante. ElimChat no almacena la IP en crudo. Visitantes finales del sitio del Cliente.
Metadata de uso Número de peticiones, consumo de tokens, fechas y horas de uso, logs de errores. Usuarios y visitantes del Cliente (datos mayormente técnicos y agregados).

ElimChat no solicita ni requiere categorías especiales de datos (salud, ideología, origen étnico, datos biométricos, etc.). Si el Cliente decide subir contenidos que incluyan ese tipo de datos o datos de menores, el Cliente, en su condición de responsable, asume la obligación de contar con la base jurídica y los consentimientos necesarios.

5. Obligaciones del encargado (ElimChat)

Como encargado del tratamiento, ElimChat se compromete a:

ElimChat informará al Cliente si, en su opinión, una instrucción infringe la legislación de protección de datos aplicable.

6. Sub-encargados autorizados

El Cliente autoriza de forma general a ElimChat a recurrir a los siguientes sub-encargados para la prestación del servicio. Cada uno trata los datos exclusivamente siguiendo las instrucciones de ElimChat y bajo obligaciones contractuales de protección de datos equivalentes a las de este DPA:

Sub-encargado Finalidad Ubicación
DeepSeek Modelo de lenguaje (LLM) que genera las respuestas del chatbot. Fuera de la UE (SCC aplicables).
Resend Envío de correos transaccionales (verificación, avisos de cuenta). Estados Unidos (SCC aplicables).
Hetzner Alojamiento de los servidores (hosting) donde corre la plataforma. Unión Europea (Alemania y Finlandia).
Cloudflare CDN, proxy de seguridad y analítica web sin cookies. Red global (SCC aplicables).

La base de datos vectorial (Qdrant) que indexa la base de conocimiento se ejecuta de forma autoalojada (self-hosted) en la infraestructura de Hetzner, por lo que no constituye un sub-encargado externo adicional.

Derecho a objetar: ElimChat informará al Cliente de cualquier cambio previsto relativo a la incorporación o sustitución de sub-encargados con una antelación razonable, publicando la actualización en esta página o por correo electrónico. El Cliente dispondrá de un plazo de treinta (30) días desde la notificación para oponerse por motivos razonables relacionados con la protección de datos. Si la objeción no puede resolverse, el Cliente podrá resolver la parte del servicio afectada sin penalización.

7. Transferencias internacionales

Los servidores principales de ElimChat se ubican en la Unión Europea (Alemania y Finlandia), operados por Hetzner. Determinados sub-encargados (por ejemplo, DeepSeek, Resend o Cloudflare) pueden tratar datos fuera del Espacio Económico Europeo o del país de origen del Cliente.

Para legitimar esas transferencias internacionales, ElimChat se apoya en los mecanismos exigidos por la normativa, en este orden de preferencia:

A petición del Cliente, ElimChat facilitará copia o referencia de las Cláusulas Contractuales Tipo aplicables a un sub-encargado concreto, salvo en lo que constituya información comercial confidencial, que podrá entregarse de forma resumida.

8. Medidas de seguridad

Teniendo en cuenta el estado de la técnica, los costes, la naturaleza del tratamiento y los riesgos, ElimChat aplica las siguientes medidas técnicas y organizativas (artículo 32 del GDPR):

ElimChat revisa y, cuando procede, actualiza estas medidas para mantener un nivel de seguridad adecuado al riesgo.

9. Notificación de brechas de seguridad

En caso de una violación de la seguridad de los datos personales tratados por cuenta del Cliente, ElimChat lo notificará al Cliente sin demora indebida y, en cualquier caso, dentro de un plazo máximo de 72 horas desde que tenga constancia de la brecha.

La notificación incluirá, en la medida en que la información esté disponible:

Corresponde al Cliente, como responsable, valorar si la brecha debe notificarse a la autoridad de control competente y a los interesados; ElimChat le prestará asistencia razonable para ello.

10. Eliminación o devolución de datos al finalizar

Al terminar la prestación del servicio, y a elección del Cliente, ElimChat suprimirá o devolverá todos los datos personales tratados por su cuenta, conforme al siguiente procedimiento:

A petición del Cliente, ElimChat certificará por escrito que ha cumplido con la supresión o devolución de los datos.

11. Auditoría

ElimChat pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones de este DPA, y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Cliente o de un auditor independiente mandatado por él, en las siguientes condiciones:

12. Cómo solicitar el DPA firmado

El presente documento es un DPA modelo de carácter informativo. Para obtener una versión firmada y personalizada —por ejemplo, con los datos de tu organización, anexos específicos o ajustes para tu jurisdicción— escríbenos a [email protected]. Nuestro equipo de privacidad coordinará la firma del DPA con tu empresa.

Datos de contacto:

Para más detalle sobre el tratamiento de datos personales, consulta nuestra Política de Privacidad.

← Volver al inicio