Acuerdo de Tratamiento de Datos (DPA)

Esta traducción al español se ofrece como cortesía. La versión en inglés es la única legalmente vinculante y prevalece ante cualquier discrepancia. — This Spanish translation is provided as a courtesy. The English version is the only legally binding version and prevails in case of any discrepancy.

Última actualización: 10 de agosto de 2026

Last updated: 10 August 2026

Este Acuerdo de Tratamiento de Datos («DPA») forma parte del acuerdo para el uso de la plataforma Odiseo (el «Acuerdo») entre:

  • Nexus Generated FZ-LLC, una sociedad de responsabilidad limitada de zona franca autorizada por la Ras Al Khaimah Economic Zone (RAKEZ), Licencia n.º 5034603, con domicilio social en VUET1700, Compass Building - Al Hulaila, Al Hulaila Industrial Zone-FZ, Ras Al Khaimah, Emiratos Árabes Unidos («Nexus Generated», «nosotros», el «Encargado»); y
  • El cliente que acepta el Acuerdo (el «Cliente», el «Responsable»).

Contacto para asuntos de protección de datos: legal@odiseo.ai

Este DPA se aplica siempre que Nexus Generated trate datos personales de los usuarios finales del Cliente — los visitantes, contactos y leads que interactúan con el empleado de IA del Cliente — por cuenta del Cliente. Respecto de esos datos, el Cliente es el responsable del tratamiento y Nexus Generated es el encargado del tratamiento. (Los datos sobre la propia cuenta del Cliente, y los de los visitantes del propio odiseo.ai, se rigen por nuestra Política de Privacidad, en la que Nexus Generated actúa como responsable del tratamiento.)

La versión en inglés de este DPA es la versión vinculante.


1. Definiciones

Términos como «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado» y «violación de la seguridad de los datos personales» tienen el significado que les atribuye el Reglamento General de Protección de Datos de la UE (Reglamento (UE) 2016/679, «GDPR») y, cuando resulte aplicable, el Decreto-Ley Federal de los EAU n.º 45 de 2021 sobre la Protección de Datos Personales («UAE PDPL»). «Datos del Cliente» significa los datos personales que Nexus Generated trata por cuenta del Cliente en virtud del Acuerdo.

2. Objeto, duración, naturaleza y finalidad del tratamiento

Objeto. Nexus Generated proporciona Odiseo: empleados de IA que interactúan con los visitantes del Cliente a través de un widget de chat incrustado en el sitio web del Cliente, voz en vivo, WhatsApp (a través de Twilio) y correo electrónico; una base de conocimiento cargada por el Cliente; un CRM nativo con calificación de leads; acciones supervisadas (tickets, tareas, reuniones); y un nivel proactivo opcional (desactivado por defecto, habilitado por el Cliente).

Duración. Este DPA se aplica mientras Nexus Generated trate Datos del Cliente en virtud del Acuerdo, y hasta la supresión o devolución de dichos datos conforme a la Sección 10.

Naturaleza y finalidad. Recogida, almacenamiento, estructuración, análisis y generación de respuestas en conversaciones entre el empleado de IA del Cliente y los visitantes del Cliente; captación y calificación de leads; y las acciones supervisadas que el Cliente configure. El tratamiento es automatizado e incluye el uso de grandes modelos de lenguaje para generar respuestas conversacionales.

Categorías de interesados. Visitantes del sitio web y de los canales del Cliente; los contactos y leads del Cliente.

Tipos de datos personales. Datos proporcionados por los interesados en las conversaciones (que pueden incluir nombre, correo electrónico, número de teléfono y cualquier contenido que el interesado decida compartir); registros de contactos y de calificación de leads; transcripciones de conversaciones y, cuando el Cliente habilite la voz, interacciones de voz; metadatos técnicos asociados a la interacción.

Categorías especiales. Odiseo no está diseñado para categorías especiales de datos personales (p. ej., salud, datos biométricos, opiniones políticas). El Cliente se compromete a no configurar su empleado de IA para solicitar tales datos.

3. Tratamiento conforme a instrucciones documentadas

3.1 Nexus Generated tratará los Datos del Cliente únicamente conforme a instrucciones documentadas del Cliente, incluso en lo relativo a las transferencias internacionales, salvo que la legislación aplicable exija otra cosa — en cuyo caso Nexus Generated informará al Cliente de esa exigencia legal antes del tratamiento, salvo que la ley lo prohíba.

3.2 El Acuerdo, este DPA y la configuración de la plataforma por parte del Cliente (su base de conocimiento, los canales habilitados, la configuración del CRM, las acciones supervisadas y el nivel proactivo) constituyen las instrucciones iniciales completas del Cliente. Las instrucciones adicionales requieren acuerdo por escrito.

3.3 Nexus Generated informará al Cliente sin dilación indebida si, en su opinión, una instrucción infringe el GDPR, la UAE PDPL u otra legislación de protección de datos aplicable.

3.4 Sin entrenamiento de modelos. Nexus Generated no utiliza los Datos del Cliente para entrenar modelos de aprendizaje automático. El contenido del Cliente — su base de conocimiento, sus conversaciones, sus contactos — pertenece al Cliente.

4. Confidencialidad

Nexus Generated garantiza que toda persona autorizada a tratar Datos del Cliente está sujeta a un deber de confidencialidad contractual o legal, y que el acceso se limita a lo que cada persona necesita para operar y dar soporte al servicio.

5. Medidas de seguridad

Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, el alcance, el contexto y los fines del tratamiento, Nexus Generated aplica medidas técnicas y organizativas apropiadas para proteger los Datos del Cliente, entre ellas:

  • Aislamiento por tenant. Separación estricta entre clientes, aplicada en la capa de base de datos mediante seguridad a nivel de fila (RLS). Los datos de cada cliente están aislados de los de todos los demás clientes.
  • Cifrado en tránsito. Todos los datos en tránsito entre el visitante, la plataforma y su infraestructura se cifran mediante TLS.
  • Controles de acceso. Acceso autenticado y basado en roles a la plataforma; acceso administrativo limitado al personal que lo necesita para operar el servicio.
  • Controles de gasto y de abuso. Límites de uso por cliente que acotan la actividad de cada empleado de IA.
  • Salvaguardas sobre la salida de la IA. Un cortafuegos de dos capas que impide que el empleado de IA dé asesoramiento financiero, legal o médico; la información a los interesados de que están interactuando con una IA (conforme al Artículo 50 del EU AI Act); y vías de escalado a un humano. A día de hoy, el aviso de IA está integrado en el chat y se añade del lado del servidor a cada correo electrónico; la voz y WhatsApp se están llevando al mismo estándar.
  • Cascada de supresión. La supresión de conversaciones y mensajes se propaga por el modelo de datos (véase la Sección 10).

Nexus Generated podrá actualizar estas medidas con el tiempo, siempre que las actualizaciones no reduzcan materialmente el nivel general de protección.

6. Subencargados

6.1 El Cliente otorga a Nexus Generated autorización general por escrito para contratar a los subencargados enumerados a continuación, que constituyen la lista completa a la fecha de este DPA:

Subencargado Finalidad
Anthropic Gran modelo de lenguaje (generación de conversaciones)
Google (Gemini) Modelo utilizado para el triaje de mensajes
ElevenLabs Voz (síntesis de voz y conversaciones de voz en vivo)
Twilio Conectividad de WhatsApp y telefonía
Stripe Facturación y procesamiento de pagos de la plataforma
Neon Alojamiento de la base de datos (Postgres)
Vercel Alojamiento de la aplicación
Clerk Autenticación
Upstash Redis (caché y limitación de tasa)
Inngest Procesamiento de trabajos en segundo plano
Sentry Monitorización de errores
PostHog Analítica de producto
Langfuse Observabilidad de LLM
Resend Correo electrónico transaccional

6.2 Cambios. Nexus Generated notificará al Cliente cualquier adición o sustitución prevista de un subencargado con al menos 30 días de antelación a que el cambio surta efecto. El Cliente podrá oponerse por motivos razonables de protección de datos dentro de ese plazo; si las partes no logran resolver la objeción de buena fe, el Cliente podrá resolver la parte del servicio afectada.

6.3 Nexus Generated impone a cada subencargado obligaciones de protección de datos materialmente equivalentes a las de este DPA, y sigue siendo plenamente responsable ante el Cliente del cumplimiento de las obligaciones de cada subencargado.

6.4 Stripe propio del Cliente. Cuando el Cliente conecta su propio enlace de pago de Stripe para que sus visitantes puedan pagarle directamente al Cliente, ese flujo de pago se ejecuta en la cuenta de Stripe del propio Cliente: Nexus Generated no procesa ni retiene esos pagos y no es parte en ellos.

7. Transferencias internacionales

Algunos subencargados tratan datos fuera de los Emiratos Árabes Unidos y fuera del Espacio Económico Europeo. Cuando se transfieran Datos del Cliente de interesados de la UE a un país sin una decisión de adecuación, Nexus Generated garantizará que la transferencia esté amparada por garantías adecuadas conforme al Capítulo V del GDPR (como las Cláusulas Contractuales Tipo de la UE) y, respecto de los datos sujetos a la UAE PDPL, por las condiciones de transferencia de dicha ley.

Para las transferencias desde el EEE/Reino Unido, las partes incorporan por referencia las Cláusulas Contractuales Tipo de la UE (Módulo 2: responsable→encargado), sirviendo este DPA como la descripción del tratamiento a efectos de los Anexos I–II. Una copia firmada de las Cláusulas está disponible para los Clientes previa solicitud.

8. Asistencia con las solicitudes de los interesados

8.1 Teniendo en cuenta la naturaleza del tratamiento, Nexus Generated asistirá al Cliente mediante medidas técnicas y organizativas apropiadas en el cumplimiento de la obligación del Cliente de responder a las solicitudes de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición) conforme al GDPR y a la UAE PDPL.

8.2 Si un interesado contacta directamente con Nexus Generated en relación con datos tratados por cuenta del Cliente, Nexus Generated remitirá la solicitud al Cliente sin dilación indebida y no responderá sobre el fondo salvo instrucción del Cliente o cuando la ley lo exija.

8.3 Nexus Generated asistirá asimismo al Cliente, en la medida razonable y teniendo en cuenta la información de que disponga, en las obligaciones del Cliente relativas a la seguridad, la notificación de violaciones, las evaluaciones de impacto en la protección de datos y la consulta previa a las autoridades de control (Artículos 32–36 del GDPR y sus equivalentes en la PDPL).

9. Notificación de violaciones de la seguridad de los datos personales

9.1 Nexus Generated notificará al Cliente sin dilación indebida y, en todo caso, dentro de las 48 horas desde que tenga conocimiento de una violación de la seguridad de los datos personales que afecte a Datos del Cliente, preservando la propia ventana de 72 horas del Cliente conforme al Artículo 33 del GDPR.

9.2 La notificación describirá, en la medida en que se conozca: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas para hacer frente a la violación, y un punto de contacto. La información podrá facilitarse por fases a medida que avance la investigación.

9.3 Nexus Generated cooperará con el Cliente y tomará medidas razonables para contener, investigar y mitigar la violación. La notificación al Cliente no constituye una admisión de culpa.

10. Supresión y devolución a la terminación

10.1 A la terminación o expiración del Acuerdo, Nexus Generated, a elección del Cliente, suprimirá o devolverá todos los Datos del Cliente, y suprimirá las copias existentes, salvo que la legislación aplicable exija su conservación — en cuyo caso los datos conservados permanecen protegidos por este DPA y no se tratan para ningún otro fin. El Cliente podrá exportar los Datos del Cliente durante la ventana de exportación prevista en los Términos de Servicio (30 días tras la fecha efectiva de terminación); la supresión conforme a esta Sección se produce tras el cierre de dicha ventana.

10.2 La supresión se implementa a través de la cascada de borrado de la plataforma (alineada con el Artículo 17 del GDPR): la supresión de una conversación se propaga a sus mensajes y registros asociados, de modo que los Datos del Cliente no sobrevivan en forma huérfana.

10.3 Retención por defecto: los Datos del Cliente se conservan mientras la cuenta del Cliente esté activa y se suprimen dentro de los 30 días siguientes al cierre de la cuenta, mediante la cascada de borrado descrita en la Sección 10.2, salvo que la legislación aplicable exija su conservación.

11. Derechos de auditoría

11.1 Nexus Generated pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA, incluidos resúmenes de las medidas de seguridad, las listas de subencargados y los informes o certificaciones de terceros disponibles relativos a los proveedores de infraestructura en los que se apoya.

11.2 Las auditorías se basan en informes: los derechos de auditoría del Cliente se satisfacen en primer lugar mediante la documentación descrita en la cláusula 11.1. Cuando el Cliente demuestre razonablemente que dicha documentación es insuficiente para acreditar el cumplimiento, o cuando una autoridad de control lo exija, el Cliente podrá solicitar una auditoría adicional, que se llevará a cabo a intervalos razonables, con preaviso razonable por escrito, en horario laboral, sin perturbar el servicio, sujeta a obligaciones de confidencialidad y a costa del Cliente, salvo que la auditoría revele un incumplimiento material de este DPA.

12. Alineación regulatoria

Este DPA está redactado para satisfacer el Artículo 28(3) del GDPR respecto de los Datos del Cliente relativos a interesados de la UE, y las obligaciones del encargado del tratamiento previstas en la UAE PDPL (Decreto-Ley Federal n.º 45 de 2021). Si una disposición imperativa de cualquiera de esas leyes exige más de lo que este DPA prevé, dicha disposición prevalece respecto de los datos comprendidos en su ámbito.

13. Disposiciones generales

13.1 Orden de prelación. Si este DPA entra en conflicto con el Acuerdo en materia de tratamiento de datos personales, prevalece este DPA.

13.2 Responsabilidad. La responsabilidad de cada parte en virtud de este DPA está sujeta a las limitaciones y exclusiones de responsabilidad del Acuerdo, salvo cuando la legislación de protección de datos aplicable no permita tal limitación.

13.3 Ley aplicable y controversias. Este DPA se rige por las leyes del Emirato de Ras Al Khaimah y por las leyes federales aplicables de los Emiratos Árabes Unidos. Las controversias se resuelven de forma definitiva mediante arbitraje vinculante con sede en los Emiratos Árabes Unidos, administrado por el Dubai International Arbitration Centre (DIAC) conforme a su reglamento vigente, ante un árbitro único, con el procedimiento conducido en inglés.

13.4 Exactitud de la salida de la IA. El empleado de IA genera respuestas de forma automática y puede cometer errores; nada en este DPA constituye una garantía de exactitud de la salida de la IA ni de ningún resultado comercial. El Cliente sigue siendo responsable de revisar las salidas relevantes y de la licitud de las instrucciones que imparte.