Acuerdo de tratamiento de datos (DPA)
Última actualización: 19 de mayo de 2026
Fecha de entrada en vigor: 19 de mayo de 2026
El presente documento describe el marco de tratamiento de datos personales cuando el cliente utiliza los servicios SaaS de NELVYON, en cumplimiento del Reglamento (UE) 2016/679 (RGPD), en particular su artículo 28.
1. Roles
- Responsable del tratamiento (Controller): el cliente que contrata NELVYON y determina las finalidades y medios del tratamiento respecto a los datos de sus usuarios finales o empleados.
- Encargado del tratamiento (Processor): NELVYON, que trata datos personales por cuenta del cliente y conforme a sus instrucciones documentadas.
2. Datos y finalidad
Datos tratados de forma habitual:
- Nombre y dirección de correo electrónico de usuarios de la cuenta.
- Datos de uso de la plataforma (logs, métricas, configuración de agentes y proyectos).
- Contenido introducido en la plataforma para la prestación del servicio contratado.
Finalidad: prestación, mantenimiento, seguridad y mejora del servicio SaaS contratado; soporte técnico; facturación cuando aplique.
3. Subencargados autorizados
El cliente autoriza el uso de los siguientes subencargados, sujetos a obligaciones contractuales equivalentes:
- OpenAI — procesamiento de IA y modelos de lenguaje.
- Supabase — base de datos y almacenamiento gestionado.
- Railway — hosting e infraestructura de aplicación.
- Paddle — pagos y facturación como Merchant of Record.
- Amazon SES — envío de correos transaccionales.
- Upstash — caché y rate limiting.
NELVYON notificará cambios materiales en subencargados mediante actualización de esta página o aviso razonable al cliente.
4. Medidas de seguridad
- Cifrado en tránsito: TLS 1.2 o superior (TLS 1.3 donde esté disponible).
- Cifrado en reposo: AES-256 o estándares equivalentes en proveedores certificados.
- Control de acceso, segregación por tenant y registro de actividad según capacidades del producto.
5. Transferencias internacionales
Cuando los datos se transfieran fuera del Espacio Económico Europeo, NELVYON aplicará las garantías adecuadas, incluidas las cláusulas contractuales tipo (SCC) de la Comisión Europea u otro mecanismo válido conforme al RGPD.
6. Derechos del interesado
Las solicitudes de ejercicio de derechos (acceso, rectificación, supresión, limitación, portabilidad, oposición) deben dirigirse en primer lugar al cliente como responsable. NELVYON asistirá al cliente en la medida de lo técnicamente posible. Contacto de NELVYON: legal@nelvyon.com.
7. Retención y supresión
Tras la baja del servicio, los datos personales del cliente se eliminarán o anonimizarán en un plazo máximo de 30 días, salvo obligación legal de conservación o copias de seguridad con ciclo de vida acotado.
8. Incidencias de seguridad
NELVYON notificará al cliente sin dilación indebida las violaciones de seguridad de datos personales que le afecten, cuando sea exigible conforme al RGPD, facilitando la información necesaria para cumplir con las obligaciones del responsable.