Acuerdo de Tratamiento de Datos (DPA) de LiKE
Versión 1.3 · Fecha de entrada en vigor: 9 de julio de 2026 · Última actualización: 9 de julio de 2026
Versión que prevalece. El presente texto en inglés es la única versión jurídicamente vinculante y que prevalece del DPA. Cualquier traducción a otro idioma se facilita únicamente a título de comodidad e información; en caso de discrepancia, ambigüedad o controversia, prevalece la versión en inglés, que es el único texto jurídicamente vinculante.
El presente Acuerdo de Tratamiento de Datos («DPA») forma parte del Acuerdo de Uso de LiKE entre el cliente identificado en la cuenta correspondiente («Cliente», «Responsable del tratamiento») y Lynkora DOO Beograd, Kneza Miloša 15, 11000 Belgrado, República de Serbia (n.º de registro MB 22195689, n.º fiscal PIB 115706177) («Lynkora», «Encargado del tratamiento») y se aplica cuando Lynkora trata datos personales por cuenta del Cliente.
1. Objeto, duración, naturaleza y finalidad
Tratamiento de datos personales contenidos en el contenido de la base de conocimiento del Cliente, en las cuentas de usuario y en los datos de servicio asociados, con la finalidad de prestar el servicio LiKE, durante la vigencia de la suscripción más los períodos de recuperación y supresión establecidos en el Acuerdo de Uso.
2. Categorías de datos e interesados
- Interesados: los usuarios del Cliente; las personas mencionadas en el contenido del Cliente (empleados, clientes, socios — según determine el Cliente).
- Categorías de datos: datos de cuenta (nombre, correo electrónico, rol); cualesquiera datos personales que el Cliente incluya en el contenido y las cargas (incluido el audio, cuando se ofrezcan funciones de transcripción). Categorías especiales: no previstas; el Cliente no debe cargarlas sin una base jurídica y es el único responsable de determinar si, y sobre qué base jurídica, pueden cargarse datos de categorías especiales (ToS uso aceptable); Lynkora no revisa el contenido.
3. Instrucciones del Responsable del tratamiento
Lynkora trata los datos personales únicamente siguiendo instrucciones documentadas del Cliente, incluso en materia de transferencias internacionales, salvo que lo exija el Derecho de la UE/de un Estado miembro/de Serbia (en cuyo caso Lynkora informa al Cliente, salvo prohibición legal). El Acuerdo de Uso, el presente DPA y el uso por el Cliente de los ajustes del servicio constituyen la totalidad de las instrucciones. Lynkora informará al Cliente si, en su opinión, una instrucción infringe el RGPD. Como excepción al principio de actuar únicamente conforme a las instrucciones del Cliente, respecto del Contenido que el Cliente haya hecho público (base de conocimiento pública, widget, integraciones, respuestas de IA públicas), Lynkora podrá, de forma reactiva, restringir, deshabilitar o eliminar el acceso a material que considere razonablemente ilícito o contrario al Acuerdo de Uso — a raíz de una reclamación fundamentada, una notificación de un titular de derechos o una orden de una autoridad competente (notice-and-action) —, notificándolo al Cliente cuando sea practicable, de conformidad con el Acuerdo de Uso. Ello no convierte a Lynkora en responsable del tratamiento de dicho Contenido.
4. Confidencialidad
Las personas autorizadas a tratar datos personales están sujetas a obligaciones de confidencialidad (contractuales o legales).
5. Seguridad (art. 32)
Lynkora aplica las medidas técnicas y organizativas descritas en el Anexo II (MTO). Lynkora podrá actualizar las MTO siempre que el nivel de protección no se reduzca sustancialmente.
6. Subencargados
- El Cliente otorga una autorización general por escrito a los subencargados enumerados en el Anexo III (publicados en la tabla de subencargados de la Política de Privacidad / página dedicada). Esta autorización se otorga en forma electrónica mediante la aceptación del Acuerdo de Uso por el Cliente con un clic (registrada con la versión y la marca temporal); no se requiere firma manuscrita — véase «Forma y aceptación» más abajo (art. 28, apdo. 9, RGPD).
- Lynkora notificará al Cliente al menos 30 días antes de añadir o sustituir subencargados (por correo electrónico o in-app). El Cliente podrá oponerse por motivos razonables de protección de datos; de no resolverse, el Cliente podrá resolver los servicios afectados y exportar los datos.
- Lynkora impone a los subencargados obligaciones equivalentes de protección de datos y sigue siendo responsable de su desempeño.
7. Asistencia a los derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, Lynkora asiste al Cliente mediante funciones integradas de exportación, rectificación y supresión, y remitiendo al Cliente sin dilación indebida cualquier solicitud de un interesado recibida directamente (Lynkora no responde sobre el fondo — véase el Procedimiento DSR). Cuando una solicitud de asistencia del Cliente sea manifiestamente infundada o excesiva, en particular por su carácter repetitivo, Lynkora podrá cobrar una tarifa razonable que refleje los costes administrativos, o negarse a atender la solicitud.
8. Violación de la seguridad de los datos personales
Lynkora notifica al Cliente sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos del Cliente, con la información exigida por el art. 33, apdo. 3 (facilitada por fases si es necesario), y coopera razonablemente con las propias obligaciones de notificación del Cliente. Los plazos de notificación específicos, cuando se requieran, podrán acordarse en un Order Form o en el acuerdo enterprise aplicable.
9. Asistencia a la EIPD y a la consulta previa
Lynkora presta asistencia razonable, utilizando la documentación razonablemente disponible para Lynkora (incluidos el presente DPA y las MTO), para las evaluaciones de impacto relativas a la protección de datos y las consultas previas del Cliente en relación con el servicio.
10. Supresión y devolución
A la resolución, el Cliente podrá exportar los datos personales durante el período de recuperación establecido en el Acuerdo de Uso, que es la única fuente de verdad en cuanto a su duración. Dicho período es: al menos 30 días en caso de resolución ordinaria o reducción de plan; 60 días durante la beta; 60 días cuando el Cliente rechace cambios sustanciales del Acuerdo de Uso; y al menos 60 días para el cambio de proveedor conforme al Data Act de la UE (Reglamento (UE) 2023/2854), cuando proceda. Tras el fin de la prestación de los servicios y la expiración del período de recuperación aplicable, Lynkora, a elección del Responsable del tratamiento, suprime o devuelve los datos personales, y a continuación suprime las copias existentes salvo que la ley exija su conservación ulterior. La exportación en autoservicio está disponible durante el período de recuperación; previa solicitud, los datos se devuelven en un formato legible por máquina. Las copias de seguridad se suprimen conforme al ciclo de rotación de copias. Se dispone de certificación de supresión previa solicitud.
11. Derechos de auditoría
Lynkora pone a disposición la información razonablemente necesaria para demostrar el cumplimiento (documentación, resúmenes de seguridad, certificaciones de terceros cuando estén disponibles). Auditorías/inspecciones: como máximo una vez cada 12 meses, con 30 días de preaviso, en horario laboral, sin acceso a los datos de otros clientes, a cargo del Cliente; primero de forma remota/documental. La asistencia y la información facilitadas por encima de ocho (8) horas por año natural — incluidas las respuestas a cuestionarios de seguridad, evaluaciones de proveedores o solicitudes de due diligence que excedan la documentación estándar de Lynkora — podrán facturarse a las tarifas estándar de Lynkora entonces vigentes.
12. Transferencias internacionales
- Cliente (UE) → Lynkora (Serbia): las cláusulas contractuales tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021 (CCT), módulo 2, se incorporan por referencia; evaluación de Serbia en el TIA.
- Lynkora → subencargados en EE. UU.: dado que los datos se exportan desde Serbia (no desde la UE), el módulo 3 de las CCT es el instrumento de transferencia principal para cada subencargado estadounidense (OpenAI — solo CCT, no certificado en el DPF; Resend — CCT módulo 3, y además certificado en el EU-US DPF como garantía complementaria). Se mantiene un TIA; el Anexo III enumera el mecanismo por subencargado.
Como entidad serbia, Lynkora también está sujeta a la Ley serbia de protección de datos personales (ZZPL); las transferencias desde Serbia se basan en el art. 64 ZZPL (garantías adecuadas / CCT). La autoridad competente es el Commissioner for Information of Public Importance and Personal Data Protection (Poverenik).
Los Anexos del presente DPA — Anexo I (detalles del tratamiento), Anexo II (MTO) y Anexo III (subencargados) — constituyen simultáneamente los Anexos correspondientes de las CCT incorporadas. La identidad de las partes y su conformidad con las CCT resultan de la aceptación del Acuerdo de Uso por el Cliente (véase «Forma y aceptación»).
13. Responsabilidad y prelación
La responsabilidad en virtud del presente DPA está sujeta a las limitaciones del Acuerdo de Uso (incluidos los límites en € y las exclusiones), salvo que el Derecho imperativo de protección de datos disponga otra cosa. En caso de conflicto en materia de protección de datos, el presente DPA prevalece sobre el Acuerdo de Uso. En caso de conflicto entre las CCT y el presente DPA, prevalecen las CCT. Las controversias derivadas del presente DPA se resuelven conforme a las disposiciones de resolución de controversias del Acuerdo de Uso, salvo que el Derecho imperativo de protección de datos disponga otra cosa (incluidos los derechos legales propios de los interesados, que el presente DPA no afecta). El presente DPA se otorga en inglés, que es el único texto jurídicamente vinculante y que prevalece; cualquier traducción se facilita únicamente a título de comodidad e información y, en caso de discrepancia, prevalece la versión en inglés. Los términos técnicos de la protección de datos (p. ej. responsable del tratamiento, encargado, subencargado, medidas técnicas y organizativas) se interpretan de conformidad con el RGPD.
Garantía e indemnización del Cliente. El Cliente garantiza que dispone de todos los derechos, consentimientos y bases jurídicas necesarios para los datos personales que envía al servicio, o que instruye a Lynkora a tratar a través del servicio, y que sus instrucciones y Contenido cumplen la legislación aplicable. El Cliente indemnizará a Lynkora frente a reclamaciones de terceros y actuaciones de autoridades en la medida en que deriven de instrucciones ilícitas del Cliente, de Contenido ilícito o del incumplimiento por el Cliente de la legislación aplicable de protección de datos, de conformidad con, y con sujeción a, las disposiciones de indemnización y responsabilidad del Acuerdo de Uso.
Forma y aceptación. Las referencias en el presente DPA a «por escrito», «escrito», «autorización» o «firma» incluyen la forma electrónica, de conformidad con el art. 28, apdo. 9, RGPD; no se requiere firma manuscrita. El presente DPA forma parte del Acuerdo de Uso; se celebra, y la autorización general por escrito del Cliente para los subencargados conforme a la sección «Subencargados» se otorga, mediante la aceptación electrónica del Acuerdo de Uso por el Cliente (clic), que Lynkora registra con la versión del documento y la marca temporal.
14. Notificaciones
Las notificaciones y solicitudes conforme al presente DPA (oposiciones a subencargados, solicitudes de auditoría, certificación de supresión) se enviarán a [email protected].
Anexo I — Detalles del tratamiento
El presente Anexo describe el tratamiento realizado por Lynkora como encargado del tratamiento por cuenta del Responsable del tratamiento. El tratamiento en el que Lynkora actúa como responsable del tratamiento independiente (p. ej. datos de cuenta, facturación y marketing) se describe en la Política de Privacidad y queda fuera del ámbito del presente DPA.
| Elemento | Detalles |
|---|---|
| Categorías de interesados | Los usuarios autorizados del Responsable del tratamiento; las personas mencionadas en el contenido del Responsable del tratamiento (p. ej. empleados, clientes, socios del Responsable del tratamiento); los visitantes de las bases de conocimiento públicas y el widget del Responsable del tratamiento. |
| Categorías de datos personales | Datos de cuenta de los usuarios del Responsable del tratamiento (correo electrónico, nombre para mostrar, rol, preferencias de idioma); cualesquiera datos personales que el Responsable del tratamiento incluya en el contenido de la base de conocimiento y las cargas (artículos, medios y audio cuando se utilicen funciones de transcripción); datos de uso generados en el servicio (texto de consultas de búsqueda, identificador de usuario, fragmentos de contenido pertinentes); identificadores de integración (p. ej. ID de Telegram/Slack, identificadores de sujeto SSO; tokens de integración almacenados cifrados). |
| Categorías especiales de datos | No previstas. El Responsable del tratamiento no debe cargar datos de categorías especiales sin una base jurídica y es el único responsable de determinar si, y sobre qué base, pueden cargarse (Acuerdo de Uso, uso aceptable); Lynkora no revisa el contenido. |
| Naturaleza y finalidad del tratamiento | Prestación del servicio de gestión del conocimiento LiKE siguiendo instrucciones documentadas del Responsable del tratamiento: almacenamiento, extracción de texto, indexación y embedding, búsqueda semántica y respuestas generadas por IA, colaboración e integraciones. |
| Duración del tratamiento | Durante la vigencia de la suscripción, más los períodos de recuperación y supresión establecidos en el Acuerdo de Uso (véase §10). |
| Frecuencia del tratamiento | Continua, durante la prestación del servicio. |
| Subencargados | Según se enumeran en el Anexo III. |
Anexo II — MTO (Medidas técnicas y organizativas)
- Cifrado: TLS 1.2+ en tránsito; copias de seguridad cifradas (WAL-G); secretos en un gestor de secretos dedicado (BWS).
- Aislamiento de tenants: filtrado obligatorio de consultas por tenant a nivel de aplicación; pruebas de acceso entre tenants en la CI.
- Control de acceso: acceso a producción solo mediante clave SSH; acceso admin basado en roles (owner/support); acciones admin registradas para auditoría (AdminAuditLog).
- Infraestructura: centros de datos en la UE (OVHcloud Fráncfort — aplicación; Gravelines — base de datos); base de datos en host aislado, lista de autorización de IP, TLS 1.3.
- Supervisión: registro del lado del servidor con ocultación de secretos/PII (
redact_secrets); registro de eventos de seguridad. La supervisión de errores externa (Sentry) está configurada para funcionar consend_default_pii=Falsey un hook de ocultaciónbefore_send, pero actualmente no está activada en producción (véase Anexo III). - Minimización de datos: los proveedores de IA solo reciben fragmentos de contenido pertinentes; ocultación de PII en los registros; límites de conservación de registros según el Retention Schedule.
- Resiliencia: copias de seguridad diarias, recuperación a un momento dado; procedimiento de respuesta a incidentes con un flujo de notificación de violaciones.
- Personal: obligaciones de confidencialidad; acceso según el principio de mínimo privilegio.
Anexo III — Subencargados autorizados
| Subencargado | Función | Ubicación | Mecanismo de transferencia |
|---|---|---|---|
| OVHcloud | infraestructura, almacenamiento | UE (DE/FR) | dentro del EEE |
| OpenAI, L.L.C. | API LLM | US | CCT módulo 3 (no certificado en el DPF) |
| Resend | correos transaccionales | US | CCT módulo 3 (principal — export desde Serbia); además certificado en el EU-US DPF (incl. la extensión UK) |
El estado de certificación y de mecanismo de transferencia de cada subencargado se mantiene actualizado en la página de subencargados referenciada en la Política de Privacidad; esa página es la fuente datada que hace fe.
Merchant of Record — no es subencargado. Un proveedor de pago tercero que actúa como Merchant of Record es un responsable del tratamiento independiente respecto de los datos de pago, facturación e impuestos: determina las finalidades y los medios del tratamiento de tarjetas, del cálculo, la recaudación y el ingreso del IVA/GST, así como de la prevención del fraude, en el marco de sus propias obligaciones de cumplimiento (PCI DSS, Derecho fiscal). Por tanto, no es un subencargado en virtud del presente DPA y se menciona únicamente a título de transparencia; el Merchant of Record no es contratado por Lynkora como encargado ni como subencargado. Su tratamiento se rige por sus propias condiciones y política de privacidad. El Merchant of Record concreto se designa al lanzarse la facturación de pago tras la beta.
Sentry (supervisión de errores) no está actualmente activado en producción y no es un subencargado; al activarse, la lista de subencargados se actualizará con 30 días de preaviso.