CONTRACTE D'ENCÀRREC DEL TRACTAMENT (DPA)

Última actualització: 11 de setembre de 2026

La versió castellana és l'únic text jurídic vigent. Aquesta traducció és merament informativa. Llegeix la versió castellana

Aquest Contracte d'encàrrec del tractament (d'ara endavant, el «DPA» o el «Contracte») regula les condicions del tractament de dades personals que NURIA LABS SL fa per compte del Client en el marc de la prestació del servei Gescon, d'acord amb l'article 28 del Reglament (UE) 2016/679, general de protecció de dades (d'ara endavant, «RGPD»), i la Llei orgànica 3/2018, de protecció de dades personals i garantia dels drets digitals (d'ara endavant, «LOPDGDD»).

Aquest DPA forma part integrant dels Termes i condicions d'ús del Servei i es considera acceptat pel Client en acceptar-los o activar el Compte. En cas de contradicció entre el DPA i els Termes en matèria de protecció de dades personals, prevaldrà aquest DPA.

1. Parts

RESPONSABLE DEL TRACTAMENT: el Client del servei Gescon, persona física o jurídica que ha contractat el Servei i les dades identificatives de la qual figuren al formulari d'alta i/o al compte del Servei (d'ara endavant, el «Responsable» o el «Client»).

ENCARREGAT DEL TRACTAMENT:

ConcepteDada
Raó socialNURIA LABS SL
CIFB22853493
Domicili socialCarrer Sant Miquel, 36, 1.º A, 07002 Palma, Illes Balears, España
Correu electrònicgescon@nurialabs.com
Telèfon+34 871 55 71 41

D'ara endavant, «NURIA LABS» o «l'Encarregat».

2. Objecte de l'encàrrec

Mitjançant aquest DPA, el Responsable encomana a l'Encarregat el tractament de les dades personals necessàries per prestar el servei Gescon segons els Termes i condicions aplicables. L'Encarregat tractarà aquestes dades per compte i segons les instruccions del Responsable, exclusivament per a les finalitats aquí pactades.

3. Detalls del tractament

D'acord amb l'article 28.3 del RGPD, s'especifiquen a continuació l'abast, la naturalesa i la finalitat del tractament, així com les categories d'interessats i de dades personals objecte de l'encàrrec:

ConcepteDetall
ObjecteTractament de dades personals necessàries per prestar el servei Gescon, plataforma SaaS de gestió del coneixement empresarial basada en intel·ligència artificial.
NaturalesaOperacions d'emmagatzematge, indexació, consulta, anàlisi, lectura, transmissió, generació de respostes amb IA, conservació, supressió i devolució de les dades.
FinalitatPrestar el Servei segons els Termes i condicions, permetre al Client i als Usuaris Finals centralitzar i consultar el coneixement de l'organització mitjançant assistents d'IA.
DuradaLa del contracte principal entre les parts (Termes i condicions d'ús) i, si escau, els terminis de conservació posteriors establerts a l'apartat 11.
Categories d'interessatsEmpleats, col·laboradors, clients, proveïdors, contactes comercials i qualsevol altra persona física les dades de la qual figurin als documents, fonts o consultes que el Client o els Usuaris Finals pugin, connectin o processin a través de la Plataforma.
Categories de dades personalsDades identificatives i de contacte, dades professionals i laborals, dades econòmiques i de facturació, contingut de comunicacions i documents, metadades associades i qualsevol altre tipus de dades que el Client decideixi processar a través de la Plataforma.
Categories especials de dadesNo escau llevat que el Client decideixi tractar dades especialment protegides (art. 9 RGPD) a través de la Plataforma. En aquest cas, el Client garanteix que disposa de la base legitimadora corresponent i assumeix la plena responsabilitat d'aquest tractament.

4. Obligacions de l'Encarregat

L'Encarregat i tot el seu personal s'obliguen a:

  • Tractar les dades per compte del Responsable: utilitzar les dades personals objecte del tractament només per prestar el Servei i segons les instruccions documentades del Responsable, incloses les relatives a transferències internacionals. Els Termes i condicions, aquest DPA i l'ús normal de la Plataforma constitueixen instruccions documentades del Responsable.
  • No tractar les dades per a finalitats pròpies: no utilitzar-les per a finalitats diferents de les pactades, llevat d'obligació legal aplicable; en aquest cas, l'Encarregat informarà prèviament el Responsable d'aquesta exigència, llevat que el Dret ho prohibeixi per raons importants d'interès públic.
  • Confidencialitat: garantir que les persones autoritzades per tractar les dades s'han compromès a respectar la confidencialitat o estan subjectes a una obligació legal de confidencialitat.
  • Mesures de seguretat: aplicar mesures tècniques i organitzatives apropiades per garantir un nivell de seguretat adequat al risc, segons l'article 32 RGPD, incloses les descrites a l'Annex I d'aquest DPA.
  • Subencarregats: no recórrer a un altre encarregat sense l'autorització prèvia del Responsable segons l'apartat 6 d'aquest DPA.
  • Assistència al Responsable: assistir-lo, tenint en compte la naturalesa del tractament i la informació disponible, perquè pugui complir les obligacions derivades dels articles 32 a 36 RGPD (seguretat, notificació de bretxes, avaluació d'impacte i consulta prèvia).
  • Atenció de drets: assistir el Responsable, en la mesura que sigui possible i amb mesures tècniques i organitzatives apropiades, a complir l'obligació de respondre les sol·licituds d'exercici de drets dels interessats (accés, rectificació, supressió, oposició, limitació, portabilitat, decisions automatitzades).
  • Devolució o supressió: a elecció del Responsable, suprimir o retornar les dades personals en acabar la prestació del Servei i suprimir les còpies existents, llevat que calgui conservar les dades per imperatiu legal.
  • Informació i auditoria: posar a disposició del Responsable tota la informació necessària per demostrar el compliment de les obligacions de l'article 28 RGPD, i permetre i contribuir a fer auditories, segons l'apartat 9 d'aquest DPA.

5. Obligacions del Responsable

El Responsable s'obliga a:

  • Disposar de la base legitimadora adequada per al tractament de les dades que puja, connecta o processa a través de la Plataforma.
  • Complir el deure d'informació als interessats sobre el tractament de les seves dades.
  • Garantir que les dades facilitades a l'Encarregat són exactes, adequades, pertinents i limitades al necessari per a les finalitats del tractament.
  • Atendre les sol·licituds d'exercici de drets dels interessats que li siguin adreçades, amb l'assistència de l'Encarregat.
  • Fer, quan escaigui, una avaluació d'impacte relativa a la protecció de dades (DPIA) en els termes de l'article 35 RGPD.
  • Complir les obligacions que li corresponguin com a Responsable del Tractament segons el RGPD i la LOPDGDD.
  • Notificar a l'Encarregat, sense dilació indeguda, qualsevol incidència rellevant relacionada amb el tractament de les dades.
  • No pujar ni processar a través de la Plataforma dades per a les quals no disposi de base legitimadora adequada o que vulnerin drets de tercers.

6. Subencarregats

6.1 Autorització general

El Responsable autoritza expressament l'Encarregat a contractar tercers subencarregats del tractament necessaris per prestar el Servei, segons la relació inicial recollida a l'Annex II d'aquest DPA.

6.2 Canvis en els subencarregats

L'Encarregat informarà el Responsable de qualsevol canvi previst en la incorporació o substitució de subencarregats amb una antelació mínima de 30 dies naturals, llevat que no sigui possible per raons d'urgència justificades. La notificació es pot fer publicant-la al lloc web del Servei, per correu electrònic o per altres canals habituals de comunicació amb el Client.

El Responsable pot oposar-se motivadament a la incorporació d'un nou subencarregat en un termini de 30 dies naturals des de la notificació. En aquest cas, les parts negociaran de bona fe una alternativa. Si no arriben a un acord en un termini raonable, qualsevol part pot resoldre el contracte sense penalització; el Client conservarà el dret a la devolució de les quantitats pagades per períodes no consumits.

6.3 Obligacions dels subencarregats

L'Encarregat garantirà que els subencarregats estan vinculats per obligacions de protecció de dades equivalents a les pactades en aquest DPA mitjançant els contractes corresponents. L'Encarregat respondrà davant el Responsable del compliment d'aquestes obligacions per part dels subencarregats.

7. Tractament mitjançant intel·ligència artificial

El xat intern de Gescon utilitza l'API d'OpenAI Ireland Ltd. («OpenAI»). A Xat lliure, l'Usuari Final pot triar OpenAI, Anthropic, Perplexity, xAI i Google AI Studio. Les condicions de retenció de 30 dies següents es refereixen a OpenAI; els altres proveïdors es regeixen per les seves condicions i la configuració contractada. Les parts reconeixen que:

  • Modalitat de retenció temporal: l'Encarregat utilitza l'API d'OpenAI en la modalitat que garanteix la retenció de dades per part d'OpenAI durant 30 dies per al monitoratge d'ús abusiu i l'auditoria, segons l'acord contractual signat amb aquest proveïdor.
  • No entrenament: les dades personals del Responsable i dels Usuaris Finals no s'utilitzaran per entrenar, reentrenar, ajustar o millorar els models d'OpenAI ni de cap altre proveïdor.
  • Conservació: les dades enviades a OpenAI es processen per atendre la consulta i no es conserven als seus sistemes un cop passats els 30 dies indicats al primer punt. NURIA LABS conserva les consultes i respostes al compte del Client per prestar el Servei i garantir-ne la seguretat i la traçabilitat, segons les instruccions del Responsable i els terminis de la Política de privacitat.
  • Limitacions de la IA: el Responsable reconeix que les respostes generades amb IA poden contenir errors i s'obliga a revisar-les abans de prendre decisions basades en aquestes, especialment si tenen efectes legals, financers o similars.

8. Transferències internacionals de dades

Les dades personals s'emmagatzemen principalment a la regió de Microsoft Azure Espanya (Madrid). Tanmateix, alguns subencarregats (en particular, OpenAI i proveïdors de comunicacions electròniques) poden estar ubicats o tractar dades en països de fora de l'Espai Econòmic Europeu, principalment als Estats Units.

Quan es facin transferències internacionals, l'Encarregat garantirà que es fan amb les garanties adequades previstes als articles 44 i següents del RGPD, mitjançant algun dels mecanismes següents:

  • Decisió d'adequació de la Comissió Europea, inclòs l'EU-U.S. Data Privacy Framework per als proveïdors certificats.
  • Clàusules contractuals tipus aprovades per la Decisió d'execució (UE) 2021/914 de la Comissió Europea.
  • Mesures tècniques i organitzatives complementàries quan calgui després de l'anàlisi d'impacte corresponent.

El Responsable autoritza l'Encarregat a fer les transferències internacionals necessàries per prestar el Servei, subjectes a les garanties indicades. L'Encarregat posarà a disposició del Responsable, prèvia sol·licitud raonable, la documentació justificativa de les garanties aplicades.

9. Auditories

El Responsable té dret a verificar el compliment per part de l'Encarregat de les obligacions derivades d'aquest DPA mitjançant:

  • Sol·licitud a l'Encarregat d'informació raonable sobre les mesures tècniques i organitzatives aplicades.
  • Acceptació de certificacions, informes d'auditoria externa o esquemes de protecció de dades als quals s'hagi adherit l'Encarregat.
  • Auditoria in situ, amb avís previ per escrit almenys 30 dies naturals abans, en horari laboral i sense interferir en el funcionament normal de l'Encarregat.

Les auditories in situ es limitaran a una a l'any, llevat d'incident de seguretat confirmat o requeriment d'una autoritat competent. El Responsable n'assumirà els costos, llevat que se'n derivin incompliments rellevants de l'Encarregat; en aquest cas, aquest assumirà els costos raonables.

L'auditor designat pel Responsable haurà de ser independent i signar un acord de confidencialitat amb l'Encarregat abans de fer l'auditoria. No podrà ser un competidor de l'Encarregat.

10. Notificació de bretxes de seguretat

L'Encarregat notificarà al Responsable, sense dilació indeguda i, en tot cas, en un màxim de 72 hores des que en tingui coneixement, qualsevol violació de la seguretat de les dades personals (bretxa) que afecti les dades objecte d'aquest DPA. La notificació inclourà, en la mesura que sigui possible:

  • La naturalesa de la bretxa, incloses, quan sigui possible, les categories i el nombre aproximat d'interessats afectats, així com les categories i el nombre aproximat de registres de dades afectats.
  • Les dades de contacte de l'Encarregat per obtenir més informació.
  • Les possibles conseqüències de la bretxa.
  • Les mesures adoptades o proposades per resoldre la bretxa i, si escau, mitigar-ne els possibles efectes negatius.

L'Encarregat assistirà el Responsable a complir les obligacions de notificació a l'autoritat de control i als interessats, si escau, segons els articles 33 i 34 RGPD.

11. Devolució i supressió de les dades

Un cop acabada la prestació del Servei, l'Encarregat procedirà, a elecció del Responsable, a:

  • Retornar al Responsable les dades personals objecte del tractament en format estructurat i d'ús comú, mitjançant exportació a través de la Plataforma o pels mitjans que s'acordin.
  • Suprimir les dades personals i les còpies existents als seus sistemes actius.

El Responsable disposarà de 30 dies naturals des de la finalització del Servei per descarregar o exportar les dades. Passat aquest termini sense que s'hagi pronunciat, l'Encarregat suprimirà les dades personals dels seus sistemes actius.

Tanmateix, l'Encarregat pot conservar còpies de les dades durant els terminis legals aplicables (en particular, còpies de seguretat rotatives i dades exigides per la normativa fiscal o mercantil), garantint que quedin bloquejades i que només es tractin per a les finalitats estrictament legals que en motiven la conservació.

12. Responsabilitat

Cada part respondrà davant els interessats dels danys i perjudicis causats per l'incompliment de les seves obligacions respectives segons el RGPD.

En la relació entre les parts, la responsabilitat de l'Encarregat per incompliments d'aquest DPA quedarà subjecta a les limitacions dels Termes i condicions del Servei, excepte quan la normativa de protecció de dades imposi una responsabilitat superior per mandat imperatiu.

Sens perjudici de l'anterior, l'Encarregat no respondrà dels danys derivats de l'incompliment de les obligacions del Responsable, en particular si aquest ha facilitat dades sense la base legitimadora adequada o ha donat instruccions contràries a la normativa de protecció de dades.

13. Vigència

Aquest DPA entrarà en vigor en acceptar els Termes i condicions del Servei o, si escau, en signar-lo les parts, i romandrà vigent durant tot el tractament de dades que faci l'Encarregat per compte del Responsable.

Les obligacions de confidencialitat, devolució o supressió de dades i les altres que, per la seva naturalesa, hagin de subsistir es mantindran vigents després de la finalització del Servei.

14. Legislació aplicable i jurisdicció

Aquest DPA es regeix per la legislació espanyola i la normativa europea de protecció de dades. Per resoldre qualsevol controvèrsia que se'n derivi, les parts se sotmeten als jutjats i tribunals de Palma (Illes Balears, España), llevat que la normativa de protecció de dades o de protecció del consumidor estableixi un fur diferent de caràcter imperatiu.

ANNEX I — Mesures tècniques i organitzatives de seguretat

L'Encarregat aplica les mesures tècniques i organitzatives següents per garantir un nivell de seguretat adequat al risc, segons l'article 32 del RGPD:

1. Mesures de control d'accés

  • Autenticació dels Usuaris Finals amb usuari i contrasenya, amb polítiques de complexitat i caducitat.
  • Suport per a l'autenticació multifactor (MFA) quan estigui disponible.
  • Sistema de rols i permisos (RBAC) per limitar l'accés a la informació segons el perfil de l'usuari.
  • Registre i auditoria dels accessos a la Plataforma.

2. Xifratge

  • Xifratge de les comunicacions en trànsit amb TLS 1.2 o superior.
  • Xifratge de les dades en repòs amb AES-256 o equivalent.
  • Gestió segura de claus criptogràfiques a través de la infraestructura de Microsoft Azure.

3. Confidencialitat i integritat

  • Compromís de confidencialitat de tot el personal amb accés a les dades.
  • Segregació lògica de les dades entre els diferents Clients (multitenancy segur).
  • Mecanismes de control d'integritat de la informació emmagatzemada.

4. Disponibilitat i resiliència

  • Allotjament en infraestructures de Microsoft Azure amb alta disponibilitat i redundància.
  • Còpies de seguretat periòdiques amb polítiques de retenció definides.
  • Procediments documentats de recuperació davant desastres.

5. Verificació, avaluació i millora contínua

  • Revisions periòdiques de la configuració de seguretat i les polítiques internes.
  • Anàlisi de vulnerabilitats de la Plataforma.
  • Processos de gestió d'incidents amb terminis de resposta i notificació definits.

6. Mesures organitzatives

  • Política interna de protecció de dades i seguretat de la informació.
  • Formació periòdica del personal en protecció de dades i ciberseguretat.
  • Acords de confidencialitat amb tots els proveïdors i subencarregats.
  • Procediment documentat de gestió d'altes, baixes i modificacions de personal.

ANNEX II — Subencarregats autoritzats

En la data de l'última actualització d'aquest DPA, els subencarregats autoritzats són:

SubencarregatFinalitatLocalització del tractamentGaranties de transferència internacional
Microsoft Ireland Operations Ltd. (Microsoft Azure)Allotjament de la Plataforma i emmagatzematge de les dades del ClientEspanya (Regió Azure Espanya Central)Tractament dins la UE. Per a suport global: clàusules contractuals tipus i Data Privacy Framework.
OpenAI Ireland Ltd.Processament de consultes amb models d'IA (retenció d'interaccions durant 30 dies)Unió Europea / Estats UnitsClàusules contractuals tipus i, si escau, Data Privacy Framework. Acord específic de retenció temporal i no entrenament.
Stripe Payments Europe Ltd.Processament de pagaments i gestió de facturacióIrlanda / Estats UnitsClàusules contractuals tipus i Data Privacy Framework.
Proveïdors d'enviament de correu transaccionalEnviament de correus electrònics transaccionals i notificacions del ServeiUnió Europea / Estats UnitsClàusules contractuals tipus i, si escau, Data Privacy Framework.

A Xat lliure també intervenen Anthropic, Perplexity, xAI i Google AI Studio quan l'Usuari Final els tria. La relació detallada i actualitzada de subencarregats, els terminis de retenció, les localitzacions i les garanties concretes per a transferències internacionals es pot sol·licitar a gescon@nurialabs.com.