Acuerdo de Tratamiento de Datos

Última actualización: 25 de junio de 2026

El presente Acuerdo de Tratamiento de Datos (el "DPA") forma parte y se incorpora por referencia a los Términos del Servicio (el "Acuerdo") celebrados entre usted, el cliente (el "Cliente", el "Responsable" o "usted"), y Referent Software S.L. ("Referent", el "Encargado", "nosotros" o "nuestro"), y que rigen el uso del servicio de asistente de conocimiento empresarial impulsado por IA de Referent (el "Servicio").

Este DPA refleja el acuerdo de las partes sobre el tratamiento de Datos Personales que Referent lleva a cabo por cuenta del Cliente en relación con el Servicio. Se aplica cuando, y en la medida en que, Referent trate Datos Personales del Cliente sujetos a la Legislación de Protección de Datos Aplicable, y está diseñado para cumplir los requisitos del artículo 28 del Reglamento General de Protección de Datos de la UE (Reglamento (UE) 2016/679, "RGPD") y del RGPD del Reino Unido.

Cómo se formaliza este DPA

Este DPA es efectivo y vinculante desde su aceptación del Acuerdo o desde su uso del Servicio, sin necesidad de una firma separada. Si su organización requiere una copia firmada por ambas partes, o necesita incorporar las Cláusulas Contractuales Tipo como anexo formalizado, escriba a privacy@referent.app y se la facilitaremos. En caso de conflicto entre este DPA y el resto del Acuerdo, prevalecerá este DPA en lo relativo al tratamiento de Datos Personales.

1. Definiciones

Los términos en mayúscula que no se definan aquí tienen el significado que se les atribuye en el Acuerdo. A efectos de este DPA:

  • "Legislación de Protección de Datos Aplicable" significa todas las leyes de protección de datos y privacidad aplicables al tratamiento de Datos Personales en virtud de este DPA, incluidos el RGPD, el RGPD del Reino Unido, la Ley Orgánica española 3/2018 (LOPDGDD) y, cuando proceda, otras leyes de privacidad nacionales, estatales o regionales.
  • "Responsable", "Encargado", "Interesado", "Datos Personales", "Categorías Especiales de Datos Personales", "Tratamiento" y "Violación de la Seguridad de los Datos Personales" tienen el significado que les atribuye el RGPD.
  • "Datos Personales del Cliente" significa cualquier Dato Personal contenido en los Datos del Cliente (según se definen en nuestra Política de Privacidad) que Referent trate por cuenta del Cliente en el marco de la prestación del Servicio.
  • "Subencargado" significa cualquier tercero contratado por Referent que trate Datos Personales del Cliente en relación con el Servicio.
  • "Cláusulas Contractuales Tipo" (o "CCT") significa las cláusulas contractuales tipo para la transferencia de datos personales a terceros países adoptadas por la Comisión Europea en la Decisión de Ejecución (UE) 2021/914 y, para las transferencias sujetas a la legislación del Reino Unido, el Addendum de Transferencia Internacional de Datos emitido por la Information Commissioner del Reino Unido.
  • "Servicio Conectado" significa una plataforma o fuente de datos de terceros (por ejemplo, Google Workspace, Microsoft 365, Slack, Notion) que el Cliente decide conectar al Servicio mediante OAuth o una clave de API.

2. Roles de las Partes y Alcance

Respecto de los Datos Personales del Cliente, las partes reconocen y acuerdan que el Cliente es el Responsable y Referent es el Encargado. Cuando el propio Cliente actúe como encargado por cuenta de un tercero responsable (por ejemplo, los propios clientes del Cliente), Referent actuará como subencargado; en tal caso, el Cliente garantiza que está autorizado para contratar a Referent en estos términos y para impartir las instrucciones establecidas en este DPA.

Referent actúa como Responsable independiente en aspectos limitados que quedan fuera de este DPA — por ejemplo, al tratar datos de contacto de cuenta y facturación, registros de seguridad y auditoría, y analíticas de uso agregadas o anonimizadas para operar, proteger, facturar y mejorar el Servicio. Dicho tratamiento se rige por nuestra Política de Privacidad.

Los Servicios Conectados no son Subencargados de Referent. Cuando usted conecta un Servicio Conectado, el Servicio accede a los datos de este siguiendo sus instrucciones, con el fin de realizar las tareas que usted solicita. Esas plataformas permanecen bajo su control y sujetas a sus acuerdos con ellas; son fuentes de datos a las que usted nos indica que accedamos, no terceros a los que contratamos para tratar datos por cuenta nuestra.

3. Tratamiento de Datos Personales

A. Tratamiento según instrucciones documentadas

Referent tratará los Datos Personales del Cliente únicamente siguiendo las instrucciones documentadas del Cliente, también en lo que respecta a las transferencias internacionales, salvo que el Derecho de la UE o de un Estado miembro al que esté sujeto Referent le obligue a otra cosa (en cuyo caso Referent informará al Cliente de esa exigencia legal antes del tratamiento, salvo que dicho Derecho lo prohíba por razones importantes de interés público). El Acuerdo, este DPA, la Política de Privacidad, las opciones de configuración que usted establezca en el Servicio y su uso autorizado del Servicio constituyen, en su conjunto, sus instrucciones documentadas completas y definitivas.

Si Referent considera que una instrucción infringe la Legislación de Protección de Datos Aplicable, informará al Cliente sin dilación indebida.

B. Detalles del tratamiento

El objeto, la naturaleza y la finalidad del tratamiento, la duración, y las categorías de Interesados y de Datos Personales se describen en el Anexo I de este DPA.

C. Tratamiento por IA y ausencia de entrenamiento con Datos Personales del Cliente

  • Para generar respuestas, informes y otros resultados según sus instrucciones, las partes pertinentes de los Datos Personales del Cliente (la consulta y el contexto necesarios para cada tarea) son tratadas por modelos de IA operados por los subencargados de IA enumerados en el Anexo III, enrutadas a través de una pasarela de IA gestionada.
  • Referent no utiliza los Datos Personales del Cliente para entrenar, ajustar ni mejorar sus propios modelos fundacionales ni los de terceros.
  • Exigimos a nuestros subencargados de IA que traten los Datos Personales del Cliente únicamente para generar el resultado solicitado y no para entrenar sus modelos generales. Los proveedores de IA pueden conservar datos de forma transitoria conforme a sus políticas de retención de API, exclusivamente para fines de seguridad y prevención de abusos.
  • Cada solicitud se trata de forma aislada y no se comparte con otros clientes ni es visible para ellos.
  • Opción de residencia de datos en la UE: los clientes que requieran un tratamiento estricto exclusivamente en la UE pueden solicitar la configuración de residencia de datos en la UE, en la que toda la inferencia de IA se enruta a través de la pasarela de IA hacia Amazon Bedrock en regiones de la UE, de modo que los Datos Personales del Cliente no se transfieren fuera del EEE para la inferencia. Véase la Sección 8.

4. Obligaciones del Cliente

Como Responsable, el Cliente es responsable de:

  • Asegurarse de contar con una base jurídica válida (y, cuando sea necesario, de haber obtenido el consentimiento) para la recogida y el tratamiento de los Datos Personales del Cliente y para instruir a Referent a tratarlos, incluidos los datos procedentes de Servicios Conectados y de usuarios finales en los canales de mensajería (chat web, Telegram, Discord, Slack, WhatsApp).
  • Facilitar todos los avisos e información exigidos por la Legislación de Protección de Datos Aplicable a sus Interesados.
  • La exactitud, calidad y licitud de los Datos Personales del Cliente y de las instrucciones que imparta a Referent.
  • Configurar el Servicio de forma adecuada, incluidos el acceso a canales y espacios de trabajo, los ámbitos de las integraciones, las reglas de automatización, las políticas de aprobación y los permisos de administrador, así como mantener actualizadas dichas configuraciones.
  • No remitir Categorías Especiales de Datos Personales salvo según lo previsto en el Anexo I, y no utilizar el Servicio de forma que obligue a Referent a cumplir regímenes sectoriales específicos (como PCI-DSS para datos de tarjetas) salvo acuerdo separado por escrito.

5. Confidencialidad

Referent trata los Datos Personales del Cliente como información confidencial. Referent garantiza que las personas autorizadas a tratar los Datos Personales del Cliente se hayan comprometido a respetar la confidencialidad (de forma contractual o legal) y que el acceso se conceda según el principio de necesidad de conocer, limitado a lo que cada persona requiera para desempeñar su función.

6. Seguridad del Tratamiento

Teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como el riesgo para los Interesados, Referent aplica y mantiene medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, de conformidad con el artículo 32 del RGPD. La descripción de estas medidas figura en el Anexo II.

Referent podrá actualizar sus medidas de seguridad periódicamente, siempre que las actualizaciones no reduzcan materialmente el nivel general de protección de los Datos Personales del Cliente. El Cliente es responsable de las medidas de seguridad bajo su propio control, incluida la gestión del acceso de usuarios, los permisos de las integraciones y la pertenencia a los canales.

7. Subencargados

El Cliente otorga una autorización general para que Referent recurra a Subencargados para el tratamiento de los Datos Personales del Cliente, con sujeción a esta Sección. La lista actual de Subencargados figura en el Anexo III.

  • Obligaciones equivalentes: Referent impone a cada Subencargado, mediante contrato por escrito, obligaciones de protección de datos no menos protectoras que las de este DPA, en particular la prestación de garantías suficientes para aplicar medidas técnicas y organizativas apropiadas.
  • Responsabilidad: Referent sigue siendo plenamente responsable ante el Cliente del cumplimiento de las obligaciones de cada Subencargado.
  • Aviso de cambios y derecho de oposición: Referent notificará al Cliente cualquier incorporación o sustitución prevista de un Subencargado (por ejemplo, actualizando el Anexo III y, cuando el Cliente se haya suscrito a las notificaciones, por correo electrónico) con una antelación razonable, dando al Cliente la oportunidad de oponerse por motivos razonables de protección de datos. Si el Cliente se opone y las partes no alcanzan una solución, el Cliente podrá, como único recurso, resolver la parte del Servicio afectada.

8. Transferencias Internacionales de Datos

Referent almacena el contenido del cliente (como conversaciones, documentos cargados, archivos del espacio de trabajo y credenciales de integración cifradas) en un almacenamiento de objetos configurado para la residencia de datos en la Unión Europea. Otros componentes de la infraestructura subyacente se ejecutan en una red de nube global, y la inferencia de IA puede realizarse fuera del Espacio Económico Europeo (por ejemplo, en Estados Unidos).

Cuando Referent transfiera Datos Personales del Cliente a un país fuera del EEE o del Reino Unido que no sea objeto de una decisión de adecuación, dichas transferencias se realizarán al amparo de un mecanismo de transferencia apropiado, principalmente las Cláusulas Contractuales Tipo (junto con el Addendum del Reino Unido cuando proceda), complementadas con medidas técnicas y organizativas adicionales como el cifrado en tránsito y en reposo.

En la medida en que sean de aplicación las CCT, estas se incorporan a este DPA por referencia: el Módulo Dos (Responsable a Encargado) se aplica cuando el Cliente es Responsable, y el Módulo Tres (Encargado a Encargado) se aplica cuando el Cliente actúa como encargado. Se aplica la cláusula facultativa de adhesión; se aplica la opción de autorización general de subencargados; y la legislación y el fuero aplicables son los de España. Los Anexos I, II y III de este DPA cumplimentan los anexos correspondientes de las CCT.

Opción de residencia de datos en la UE

Para los clientes que requieran un tratamiento exclusivamente en la UE, Referent ofrece, previa solicitud, una configuración de residencia de datos en la UE en la que: (i) el contenido del cliente se almacena en un almacenamiento de objetos ubicado en la UE; (ii) la infraestructura de Cloudflare subyacente que da servicio al cliente opera en servidores ubicados en la UE; (iii) toda la inferencia de modelos de lenguaje de gran tamaño se enruta a través de la pasarela de IA hacia Amazon Bedrock en regiones de la UE, de modo que los Datos Personales del Cliente se tratan para la inferencia dentro del Espacio Económico Europeo y no se transfieren a Estados Unidos para ese fin; y (iv) las analíticas de producto y del sitio web se tratan en la infraestructura autoalojada de Referent ubicada en la UE, en lugar de por un proveedor de analítica externo. Escriba a privacy@referent.app para activar esta configuración.

9. Asistencia con las Solicitudes de los Interesados

Teniendo en cuenta la naturaleza del tratamiento, Referent asiste al Cliente, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para responder a las solicitudes de los Interesados que ejerzan sus derechos en virtud de la Legislación de Protección de Datos Aplicable (acceso, rectificación, supresión, limitación, portabilidad y oposición). El Servicio ofrece funcionalidades de autoservicio que permiten al Cliente acceder, corregir, exportar y suprimir directamente gran parte de sus Datos Personales del Cliente.

Si Referent recibe una solicitud directamente de un Interesado relativa a Datos Personales del Cliente, no responderá a la solicitud por sí mismo (salvo para confirmar que la solicitud corresponde al Cliente) y, sin dilación indebida, la trasladará al Cliente o dirigirá al Interesado al Cliente.

10. Notificación de Violaciones de la Seguridad

Referent notificará al Cliente sin dilación indebida, y en todo caso en un plazo de 72 horas, tras tener conocimiento de una Violación de la Seguridad de los Datos Personales que afecte a Datos Personales del Cliente. La notificación describirá, en la medida en que se conozca y esté razonablemente disponible en ese momento:

  • la naturaleza de la violación, incluidas las categorías y el número aproximado de Interesados y de registros afectados;
  • las consecuencias probables de la violación;
  • las medidas adoptadas o propuestas para hacer frente a la violación y mitigar sus posibles efectos adversos; y
  • un punto de contacto para obtener más información.

Referent prestará una cooperación y asistencia razonables para apoyar las obligaciones del propio Cliente en materia de notificación y documentación de violaciones. La notificación de una violación no constituye, ni se interpretará como, un reconocimiento de culpa o responsabilidad por parte de Referent.

11. Evaluaciones de Impacto relativas a la Protección de Datos

Teniendo en cuenta la naturaleza del tratamiento y la información disponible para Referent, Referent presta una asistencia razonable al Cliente en relación con cualquier evaluación de impacto relativa a la protección de datos y con las consultas previas a las autoridades de control que el Cliente considere razonablemente necesarias en virtud de los artículos 35 y 36 del RGPD, en cada caso únicamente en relación con el tratamiento de los Datos Personales del Cliente por parte de Referent.

12. Supresión y Devolución de los Datos Personales

A la finalización o expiración del Acuerdo, o a solicitud previa por escrito del Cliente, Referent, a elección del Cliente, suprimirá o devolverá los Datos Personales del Cliente y suprimirá las copias existentes, salvo que el Derecho de la UE o de un Estado miembro exija su conservación.

  • Exportación: Cuando esté legalmente permitido, el Cliente podrá solicitar una exportación de sus Datos Personales del Cliente antes de la supresión, además de la exportación de autoservicio disponible en el Servicio.
  • Sistemas activos: Tras el cierre de la cuenta o una solicitud de supresión validada, los Datos Personales del Cliente se suprimen de los sistemas de producción activos normalmente en un plazo aproximado de 30 días.
  • Copias de seguridad: Las copias residuales en las copias de seguridad cifradas se eliminan a medida que estas caducan en su rotación normal (actualmente, unos 35 días), tras lo cual se sobrescriben o purgan.
  • Datos derivados: Las representaciones derivadas (como índices de búsqueda y embeddings) se suprimen o disocian cuando se suprimen los Datos Personales del Cliente subyacentes, con sujeción a la rotación de copias de seguridad.

13. Auditorías e Inspecciones

Referent pone a disposición del Cliente toda la información razonablemente necesaria para demostrar el cumplimiento de sus obligaciones en virtud del artículo 28 del RGPD y de este DPA, y permite y contribuye a la realización de auditorías, incluidas inspecciones, por parte del Cliente o de un auditor designado por este.

En la medida en que sea razonablemente posible, los derechos de auditoría del Cliente se satisfacen, en primer lugar, mediante la puesta a disposición por Referent de la documentación pertinente, los resúmenes de seguridad y cualquier certificación o informe de terceros que posea. Cuando ello resulte insuficiente para responder a una preocupación específica y documentada, las partes acordarán por anticipado el calendario, alcance, duración y coste razonables de cualquier auditoría adicional; las auditorías se realizarán en horario laboral, no más de una vez cada período de doce meses (salvo cuando lo exija una autoridad de control o a raíz de una Violación de la Seguridad de los Datos Personales), y no deberán interferir de manera irrazonable en las operaciones de Referent ni comprometer la confidencialidad o la seguridad de los datos de otros clientes.

14. Responsabilidad, Vigencia y Legislación Aplicable

La responsabilidad de cada parte derivada de o relacionada con este DPA queda sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Acuerdo. Este DPA surte efecto en la fecha de entrada en vigor del Acuerdo y permanece vigente mientras Referent trate Datos Personales del Cliente, tras lo cual seguirán siendo de aplicación las obligaciones de la Sección 12 (Supresión y Devolución) y cualesquiera otras disposiciones que, por su naturaleza, deban subsistir.

Este DPA se rige por las leyes de España, y cualquier disputa quedará sometida a la jurisdicción exclusiva de los tribunales de Soria, España, salvo que la Legislación de Protección de Datos Aplicable (incluidas las CCT) exija otra cosa.

15. Contacto

Para cualquier cuestión relativa a este DPA, a la protección de datos, o para solicitar una copia firmada por ambas partes o las CCT formalizadas, contacte con:

Referent Software S.L.

Correo: privacy@referent.app

Dirección: Carretera de matanza Nº6, San Esteban de Gormaz 42330, Soria, España

Anexo I — Descripción del Tratamiento

A. Partes

Exportador de datos / Responsable: el Cliente, según se identifica en el Acuerdo y en su cuenta, que determina los fines y medios del tratamiento de los Datos Personales del Cliente.
Importador de datos / Encargado: Referent Software S.L., Carretera de matanza Nº6, San Esteban de Gormaz 42330, Soria, España, que presta el Servicio.

B. Categorías de Interesados

  • Los administradores y usuarios autorizados del Servicio del Cliente.
  • Los empleados, contratistas y demás personal del Cliente.
  • Los propios clientes, contactos, contrapartes y demás personas físicas del Cliente cuyos Datos Personales aparezcan en fuentes de datos conectadas, documentos, mensajes o conversaciones que el Cliente indique al Servicio que trate.
  • Las personas que se comunican con el asistente del Cliente a través del chat web o de los canales de mensajería (Telegram, Discord, Slack, WhatsApp).

C. Categorías de Datos Personales

  • Datos de identidad y contacto: nombres, direcciones de correo electrónico, nombres de usuario, identificadores de usuario y de espacio de trabajo/organización, nombres para mostrar, roles.
  • Datos de autenticación y credenciales: códigos de inicio de sesión de un solo uso, tokens de sesión y tokens de acceso/actualización OAuth de los Servicios Conectados (almacenados cifrados).
  • Datos de contenido: mensajes de chat e historial de conversaciones; consultas y resultados generados por IA; documentos y archivos cargados y generados; archivos del espacio de trabajo y de memoria; y el contenido de correos, archivos, mensajes y registros recuperados de los Servicios Conectados siguiendo las instrucciones del Cliente.
  • Datos de uso, facturación y registro: métricas de uso de tokens, eventos de uso de funciones, decisiones de aprobación, configuraciones de tareas programadas y automatizaciones, registros de auditoría y seguridad, e identificadores relacionados con la facturación (por ejemplo, identificadores de cliente y de suscripción del procesador de pagos).
  • Cualquier otro Dato Personal que el Cliente decida remitir o conectar con el Servicio.

D. Categorías Especiales de Datos Personales

El Servicio no está diseñado ni destinado al tratamiento de Categorías Especiales de Datos Personales. El Cliente no debe remitir tales datos salvo que haya implementado las garantías adecuadas y disponga de una base jurídica válida para ello. En la medida en que el contenido del Cliente contenga, no obstante, tales datos, estos se tratan como Datos de contenido bajo las mismas medidas técnicas y organizativas.

E. Naturaleza y finalidad del tratamiento

Alojamiento, almacenamiento, recuperación, organización, estructuración y análisis y generación asistidos por IA de resultados con el fin de prestar el Servicio: operar un asistente de IA que responde preguntas, redacta y analiza documentos, realiza investigaciones, ejecuta tareas programadas y automatizaciones, y lleva a cabo acciones aprobadas en los Servicios Conectados por cuenta del Cliente, junto con las operaciones conexas de seguridad, soporte y facturación.

F. Frecuencia y duración

El tratamiento es continuo durante la vigencia del Acuerdo y hasta que los Datos Personales del Cliente se supriman o devuelvan de conformidad con la Sección 12 de este DPA.

G. Autoridad de control competente

Cuando se apliquen las CCT con España como punto de referencia en la UE, la autoridad de control competente es la Agencia Española de Protección de Datos (AEPD). En caso contrario, la autoridad de control competente se determina en función del lugar de establecimiento del Cliente conforme a la Legislación de Protección de Datos Aplicable.

Anexo II — Medidas Técnicas y Organizativas

Referent aplica y mantiene las siguientes medidas técnicas y organizativas. Las medidas concretas pueden evolucionar a medida que se desarrolla el Servicio, siempre que no se reduzca materialmente el nivel general de protección.

A. Cifrado

  • Cifrado en tránsito mediante TLS 1.2 o superior para todas las conexiones hacia y desde el Servicio.
  • Cifrado en reposo de los datos almacenados mediante AES-256 (o equivalente) gestionado por la plataforma de nube subyacente.
  • Cifrado a nivel de aplicación de los secretos sensibles — en particular, las credenciales de los Servicios Conectados y los tokens OAuth — mediante cifrado autenticado AES-GCM con una clave maestra dedicada custodiada como secreto de la plataforma, separada del almacén de datos.

B. Aislamiento entre clientes y confidencialidad

  • Aislamiento lógico multicliente: los datos de cada cliente se particionan mediante claves de almacenamiento por cliente, claves de sesión por cliente y estado de ejecución aislado por cliente, con comprobaciones de identidad del cliente en los endpoints de servicios internos.
  • Las solicitudes de IA se tratan de forma aislada por solicitud y no se comparten con otros clientes ni son visibles para ellos.
  • El personal está sujeto a obligaciones de confidencialidad y el acceso se concede según el principio de mínimo privilegio y necesidad de conocer.

C. Control de acceso y autenticación

  • Autenticación de usuarios finales sin contraseña mediante códigos de un solo uso por correo electrónico y OAuth federado (Google, Microsoft); cookies de sesión y tokens portadores de origen propio, seguros y con atributo same-site.
  • Control de acceso basado en roles dentro de la organización del Cliente (propietario / administrador / miembro) con control del estado de pertenencia.
  • Modelo de "clave propia" (BYOK) para los proveedores de IA: las claves de API de los proveedores se custodian en una pasarela de IA gestionada en lugar de en el código de la aplicación, y el acceso a la pasarela se autentica de forma independiente.

D. Aislamiento de la ejecución de código y de la salida de red

  • El código generado o ejecutado por cuenta del Cliente se ejecuta dentro de aislamientos y contenedores de ejecución efímeros y aislados (sandbox).
  • Las solicitudes de red salientes desde dichos aislamientos se canalizan obligatoriamente a través de un proxy de filtrado de salida que solo reenvía el tráfico a orígenes incluidos en una lista de permitidos; se aplican límites de CPU y de subsolicitudes por aislamiento.
  • Se aplican protecciones contra la falsificación de solicitudes del lado del servidor (SSRF) a las herramientas de obtención de URL.

E. Registro, supervisión e integridad

  • Registro de auditoría de eventos relevantes para la seguridad y observabilidad y métricas a nivel de plataforma.
  • Mecanismos de aprobación para las acciones de mayor riesgo, de modo que las acciones que modifican sistemas externos puedan requerir una aprobación humana explícita antes de su ejecución.

F. Disponibilidad, resiliencia y recuperación

  • El Servicio se ejecuta en una plataforma de nube resiliente y distribuida globalmente.
  • Se mantienen copias de seguridad gestionadas y cifradas para la continuidad del negocio, con la capacidad de restaurar la disponibilidad y el acceso a los Datos Personales de forma oportuna tras un incidente.

G. Desarrollo seguro y gestión de proveedores

  • Prácticas de desarrollo de software seguro, incluidas la verificación estática de tipos, las pruebas automatizadas, la revisión de código y la revisión de seguridad de los cambios.
  • Los Subencargados se contratan mediante contratos por escrito con condiciones de protección de datos no menos protectoras que este DPA y, cuando proceda, las Cláusulas Contractuales Tipo.
  • Minimización de datos y plazos documentados de conservación y supresión, según se describe en la Sección 12 y en la Política de Privacidad.

Anexo III — Subencargados

Referent recurre a los siguientes Subencargados para tratar Datos Personales del Cliente en relación con el Servicio. Cada uno se contrata mediante un acuerdo por escrito que incluye condiciones de protección de datos y, cuando proceda, las Cláusulas Contractuales Tipo.

SubencargadoFinalidadUbicación principalGarantía de transferencia
Cloudflare, Inc.Infraestructura de nube principal: cómputo, base de datos principal, almacenamiento de objetos, colas, búsqueda vectorial e inferencia de embeddings/reordenación, renderizado de navegador, contenedores aislados, la pasarela de IA gestionada y el correo transaccional.Red global; servidores ubicados en la UE y residencia de almacenamiento de objetos en la UE disponibles.CCT / opción de residencia en la UE
Amazon Web Services EMEA SARL (Amazon Bedrock)Inferencia de modelos de lenguaje de gran tamaño (incluidos los modelos Claude) a través de Amazon Bedrock, alojada en regiones de la UE. Se utiliza para la opción de residencia de datos en la UE, de modo que la inferencia de IA permanezca dentro del EEE. Sin entrenamiento con Datos Personales del Cliente.Regiones de la UEDentro del EEE (sin transferencia)
Anthropic PBCInferencia de modelos de lenguaje de gran tamaño (Claude) para los resultados generados por IA a través de la pasarela de IA gestionada (configuración estándar). Sin entrenamiento con Datos Personales del Cliente.EE. UU.CCT
Google LLCInferencia de modelos de lenguaje de gran tamaño (Gemini) para los resultados generados por IA a través de la pasarela de IA gestionada (configuración estándar). Sin entrenamiento con Datos Personales del Cliente.EE. UU.CCT
Stripe, Inc.Procesamiento de pagos y facturación de suscripciones. Trata datos de contacto de facturación y de transacciones; Referent no almacena números completos de tarjetas de pago.EE. UU. / UECCT

Ruta de inferencia de IA. En la configuración estándar, la inferencia de modelos de lenguaje de gran tamaño se enruta a través de la pasarela de IA hacia Anthropic y Google (Estados Unidos) al amparo de las CCT. En la opción de residencia de datos en la UE (Sección 8), toda la inferencia se enruta en su lugar hacia Amazon Bedrock en regiones de la UE y permanece dentro del EEE. Las analíticas de producto y del sitio web se tratan en la infraestructura autoalojada de Referent ubicada en la UE, no por un proveedor de analítica externo.

Esta lista puede actualizarse según se describe en la Sección 7. Para recibir aviso de los cambios en esta lista, o para obtener la versión actual, escriba a privacy@referent.app.

Nota: los Servicios Conectados que usted decida vincular al Servicio (como Google Workspace, Microsoft 365, Slack, Notion y otras integraciones) son fuentes de datos a las que usted indica al Servicio que acceda por cuenta suya. Se rigen por sus propios acuerdos con dichos proveedores y no son Subencargados de Referent.

Suscríbete para seguir de cerca la evolución de Referent.

Al suscribirte, aceptas recibir correos de marketing de Referent. Consulta nuestra Política de Privacidad.