Acuerdo de procesamiento de datos

Las condiciones con las que StockAI trata, por cuenta de tu empresa, los datos personales que hay en los datos de negocio que subes.

Última actualización: 2 de octubre de 2026

Contenido
  1. 1Partes y objeto
  2. 2Quién es responsable y quién encargado
  3. 3Datos, personas y finalidad
  4. 4Instrucciones del cliente
  5. 5Confidencialidad
  6. 6Medidas de seguridad
  7. 7Subencargados
  8. 8Transferencias internacionales
  9. 9Brechas de seguridad
  10. 10Ayuda con los derechos de las personas
  11. 11Devolución y borrado al terminar
  12. 12Auditorías
  13. 13Responsabilidad
  14. 14Marco legal

En corto

  • Para los datos de negocio que subes, tu empresa es la responsable y StockAI es el encargado: los tratamos solo para darte el servicio y según tus instrucciones.
  • Te decimos qué proveedores (subencargados) usamos, dónde están, y te avisamos antes de agregar uno.
  • Si hay una brecha de seguridad que afecte tus datos, te avisamos en [PLAZO DE NOTIFICACIÓN — confirmar].
  • Al terminar, te entregamos una copia completa de tus datos y los borramos.

1.Partes y objeto

Este acuerdo se celebra entre la empresa cliente que usa StockAI (en adelante, «el cliente») y [RAZÓN SOCIAL], [CÉDULA JURÍDICA / NIF] (en adelante, «StockAI»). Forma parte de los términos del servicio y se aplica desde que el cliente crea una cuenta y sube datos.

Si el cliente necesita una versión firmada de este acuerdo, puede pedirla a contacto@stockai.es. [VERSIÓN FIRMADA — confirmar si se ofrece y quién la firma]

Si algo de este acuerdo contradice los términos en lo que toca a datos personales, prevalece este acuerdo.

2.Quién es responsable y quién encargado

El cliente es el responsable de los datos personales que hay en los datos de negocio que sube o conecta: decide qué datos se cargan y para qué. StockAI es el encargado: los trata por cuenta del cliente, solo para prestarle el servicio.

Para los datos de las cuentas de usuario (nombre, correo, número de WhatsApp) que usamos para operar el servicio —por ejemplo, para el inicio de sesión y los correos del servicio—, StockAI actúa como responsable, como explica la política de privacidad.

3.Datos, personas y finalidad

AspectoDetalle
Personas afectadasUsuarios de la cuenta del cliente; contactos de sus proveedores; clientes del cliente cuando aparecen en el historial de ventas.
Tipos de datosNombres, correos y teléfonos de contacto; nombres o códigos de clientes en ventas; cualquier otro dato personal que el cliente incluya en sus archivos, documentos o conexiones.
FinalidadPrestar el servicio: guardar los datos, entrenar los pronósticos de la cuenta, calcular el semáforo, generar y enviar órdenes de compra, responder al asistente y mostrar los resultados.
OperacionesAlmacenamiento, consulta, cálculo, envío de mensajes que el cliente activa, copia de seguridad y borrado.
DuraciónMientras la cuenta exista, más el plazo de las copias de seguridad (14 días).

El cliente no debe subir datos personales que no necesite para gestionar su inventario, y en particular datos de categorías especiales (salud, origen étnico, datos biométricos y similares).

4.Instrucciones del cliente

StockAI trata los datos solo según las instrucciones documentadas del cliente. Son instrucciones: los términos, este acuerdo y lo que el cliente configura y hace en la aplicación o por la API (por ejemplo, subir un archivo, activar un aviso por WhatsApp o pedir una exportación).

Si una instrucción nos parece contraria a la ley, se lo diremos al cliente antes de seguirla. Si una ley nos obliga a tratar datos de otro modo, se lo diremos antes, salvo que esa misma ley lo prohíba.

5.Confidencialidad

Solo acceden a los datos del cliente las personas de StockAI que lo necesitan para operar, mantener o dar soporte al servicio, y están obligadas a guardar confidencialidad. [COMPROMISOS DE CONFIDENCIALIDAD DEL PERSONAL — confirmar cómo se documentan]

No miramos los datos de una cuenta salvo para resolver un problema que el cliente nos plantea, para mantener el servicio o cuando la ley nos lo exige.

6.Medidas de seguridad

StockAI aplica, como mínimo, estas medidas:

  • Aislamiento por cuenta: cada consulta a la base de datos va filtrada por la cuenta de quien la hace; una empresa no puede ver datos de otra.
  • Permisos por rol: administrador, analista y lector. Solo un analista o un administrador puede cambiar datos, y solo un administrador puede exportar o borrar la cuenta entera.
  • Contraseñas con bcrypt y claves de API guardadas solo como huella: nadie puede leerlas.
  • Credenciales cifradas con Fernet: las contraseñas de bases de datos y servicios que el cliente conecta se guardan cifradas.
  • Sesiones cortas: el acceso caduca a los 15 minutos y se renueva mientras la pestaña está abierta; al cambiar la contraseña se cierran las sesiones anteriores.
  • Conexión cifrada (TLS): el tráfico con la aplicación y la API va por HTTPS, con certificados gestionados por el servidor web (Caddy).
  • Copias de seguridad de la base de datos cada noche, que se conservan 14 días.
  • Cuentas de prueba borradas por completo a las 24 horas.

StockAI no tiene hoy certificaciones (como ISO 27001 o SOC 2). Podemos cambiar estas medidas siempre que el nivel de protección no baje.

7.Subencargados

El cliente autoriza a StockAI a usar estos subencargados, cada uno solo para su tarea:

SubencargadoPara quéCuándoDónde
HostingerServidor (VPS) donde corren la aplicación y la base de datos; correo de stockai.esSiempre[UBICACIÓN DEL SERVIDOR — confirmar con el propietario]
DeepSeekModelo de lenguaje del asistente, los resúmenes, las explicaciones y el diagnóstico de archivos (ver cómo usamos la IA)Solo cuando se usan esas funcionesChina
Proveedor de correo: Hostinger (SMTP) o Resend, según la configuraciónEnviar correos del servicio, avisos y órdenes de compraCuando se envía un correo[UBICACIÓN — confirmar con el propietario]
TwilioEnviar y recibir mensajes de WhatsApp y SMSSolo si WhatsApp o SMS están activadosEstados Unidos

Exigimos a cada subencargado obligaciones de protección de datos equivalentes a las de este acuerdo, en la medida en que sus condiciones lo permitan. [CONTRATOS CON SUBENCARGADOS — confirmar que existen y dónde constan]

Antes de agregar o cambiar un subencargado, actualizamos esta lista y avisamos al cliente con [PLAZO DE AVISO — confirmar] de antelación por correo. Si el cliente se opone por motivos razonables y no encontramos una solución, puede terminar el servicio sin penalización.

8.Transferencias internacionales

Por los subencargados de arriba, los datos pueden tratarse fuera del país del cliente: en [UBICACIÓN DEL SERVIDOR — confirmar con el propietario], en China (DeepSeek, solo si se usan las funciones de IA) y en Estados Unidos (Twilio, solo si se activan WhatsApp o SMS).

Para clientes en la Unión Europea o en España: China no tiene una decisión de adecuación de la Comisión Europea. [MECANISMO DE TRANSFERENCIA — cláusulas contractuales tipo u otro, confirmar con un abogado para DeepSeek y Twilio]. Si el cliente no puede aceptar la transferencia a China, puede pedirnos que su cuenta no use las funciones de IA escribiendo a contacto@stockai.es.

9.Brechas de seguridad

Si StockAI conoce una brecha de seguridad que afecte a datos personales del cliente, se lo notificará sin demora indebida y en un plazo máximo de [PLAZO DE NOTIFICACIÓN — confirmar] desde que la conozca, al correo del administrador de la cuenta.

La notificación dirá, en lo que se sepa en ese momento: qué pasó, qué datos y cuántas personas pueden estar afectadas, qué consecuencias son probables, qué hemos hecho y qué recomendamos hacer. Lo que no se sepa al principio lo enviaremos en cuanto lo sepamos.

El cliente, como responsable, decide si debe avisar a la autoridad y a las personas afectadas; le daremos la información que necesite para hacerlo.

10.Ayuda con los derechos de las personas

Si una persona nos pide acceder, corregir o borrar sus datos que están en la cuenta del cliente, se lo trasladaremos al cliente y no responderemos por nuestra cuenta, salvo que la ley nos obligue.

El cliente puede corregir la mayoría de los datos desde la aplicación. Para responder a una solicitud, un administrador puede descargar una copia completa de la cuenta, y le ayudaremos con lo que no pueda hacer él mismo. También ayudaremos, en lo razonable, con evaluaciones de impacto y consultas a la autoridad.

11.Devolución y borrado al terminar

Al terminar el servicio, el cliente puede pedir una copia completa de sus datos: un archivo ZIP con cada tabla de su empresa (sin contraseñas, huellas de claves ni secretos). Un administrador puede descargarla él mismo con la API, o pedírnosla a contacto@stockai.es.

Después borramos la cuenta: todas sus tablas y archivos se eliminan de una vez. Las copias de seguridad que aún los contengan desaparecen solas en un plazo de 14 días. Solo conservaremos algo si una ley nos obliga, y solo lo que esa ley exija.

12.Auditorías

A petición razonable del cliente, le daremos la información necesaria para demostrar que cumplimos este acuerdo: por ejemplo, la descripción de las medidas de seguridad y la lista de subencargados.

Si eso no basta, el cliente puede hacer una auditoría, por sí mismo o con un auditor obligado a confidencialidad, con [PREAVISO — confirmar] de antelación, en horario laboral, sin afectar al servicio ni a los datos de otros clientes, y a su cargo. [FRECUENCIA Y CONDICIONES DE AUDITORÍA — confirmar]

13.Responsabilidad

La responsabilidad de cada parte por este acuerdo se rige por la sección de límite de responsabilidad de los términos, salvo en lo que la ley aplicable no permita limitar.

14.Marco legal

Este acuerdo se basa en la Ley 8968 de Costa Rica (Protección de la Persona frente al Tratamiento de sus Datos Personales). Para clientes en la Unión Europea o en España, cumple además la función del contrato de encargado del artículo 28 del Reglamento General de Protección de Datos (RGPD) y se interpreta conforme a él y a la Ley Orgánica 3/2018 (LOPDGDD).

¿Dudas sobre este documento? Escríbenos a contacto@stockai.es.