Contenido
- 1Partes y objeto
- 2Quién es responsable y quién encargado
- 3Datos, personas y finalidad
- 4Instrucciones del cliente
- 5Confidencialidad
- 6Medidas de seguridad
- 7Subencargados
- 8Transferencias internacionales
- 9Brechas de seguridad
- 10Ayuda con los derechos de las personas
- 11Devolución y borrado al terminar
- 12Auditorías
- 13Responsabilidad
- 14Marco legal
En corto
- Para los datos de negocio que subes, tu empresa es la responsable y StockAI es el encargado: los tratamos solo para darte el servicio y según tus instrucciones.
- Te decimos qué proveedores (subencargados) usamos, dónde están, y te avisamos antes de agregar uno.
- Si hay una brecha de seguridad que afecte tus datos, te avisamos en [PLAZO DE NOTIFICACIÓN — confirmar].
- Al terminar, te entregamos una copia completa de tus datos y los borramos.
1.Partes y objeto
Este acuerdo se celebra entre la empresa cliente que usa StockAI (en adelante, «el cliente») y [RAZÓN SOCIAL], [CÉDULA JURÍDICA / NIF] (en adelante, «StockAI»). Forma parte de los términos del servicio y se aplica desde que el cliente crea una cuenta y sube datos.
Si el cliente necesita una versión firmada de este acuerdo, puede pedirla a contacto@stockai.es. [VERSIÓN FIRMADA — confirmar si se ofrece y quién la firma]
Si algo de este acuerdo contradice los términos en lo que toca a datos personales, prevalece este acuerdo.
2.Quién es responsable y quién encargado
El cliente es el responsable de los datos personales que hay en los datos de negocio que sube o conecta: decide qué datos se cargan y para qué. StockAI es el encargado: los trata por cuenta del cliente, solo para prestarle el servicio.
Para los datos de las cuentas de usuario (nombre, correo, número de WhatsApp) que usamos para operar el servicio —por ejemplo, para el inicio de sesión y los correos del servicio—, StockAI actúa como responsable, como explica la política de privacidad.
3.Datos, personas y finalidad
| Aspecto | Detalle |
|---|---|
| Personas afectadas | Usuarios de la cuenta del cliente; contactos de sus proveedores; clientes del cliente cuando aparecen en el historial de ventas. |
| Tipos de datos | Nombres, correos y teléfonos de contacto; nombres o códigos de clientes en ventas; cualquier otro dato personal que el cliente incluya en sus archivos, documentos o conexiones. |
| Finalidad | Prestar el servicio: guardar los datos, entrenar los pronósticos de la cuenta, calcular el semáforo, generar y enviar órdenes de compra, responder al asistente y mostrar los resultados. |
| Operaciones | Almacenamiento, consulta, cálculo, envío de mensajes que el cliente activa, copia de seguridad y borrado. |
| Duración | Mientras la cuenta exista, más el plazo de las copias de seguridad (14 días). |
El cliente no debe subir datos personales que no necesite para gestionar su inventario, y en particular datos de categorías especiales (salud, origen étnico, datos biométricos y similares).
4.Instrucciones del cliente
StockAI trata los datos solo según las instrucciones documentadas del cliente. Son instrucciones: los términos, este acuerdo y lo que el cliente configura y hace en la aplicación o por la API (por ejemplo, subir un archivo, activar un aviso por WhatsApp o pedir una exportación).
Si una instrucción nos parece contraria a la ley, se lo diremos al cliente antes de seguirla. Si una ley nos obliga a tratar datos de otro modo, se lo diremos antes, salvo que esa misma ley lo prohíba.
5.Confidencialidad
Solo acceden a los datos del cliente las personas de StockAI que lo necesitan para operar, mantener o dar soporte al servicio, y están obligadas a guardar confidencialidad. [COMPROMISOS DE CONFIDENCIALIDAD DEL PERSONAL — confirmar cómo se documentan]
No miramos los datos de una cuenta salvo para resolver un problema que el cliente nos plantea, para mantener el servicio o cuando la ley nos lo exige.
6.Medidas de seguridad
StockAI aplica, como mínimo, estas medidas:
- Aislamiento por cuenta: cada consulta a la base de datos va filtrada por la cuenta de quien la hace; una empresa no puede ver datos de otra.
- Permisos por rol: administrador, analista y lector. Solo un analista o un administrador puede cambiar datos, y solo un administrador puede exportar o borrar la cuenta entera.
- Contraseñas con bcrypt y claves de API guardadas solo como huella: nadie puede leerlas.
- Credenciales cifradas con Fernet: las contraseñas de bases de datos y servicios que el cliente conecta se guardan cifradas.
- Sesiones cortas: el acceso caduca a los 15 minutos y se renueva mientras la pestaña está abierta; al cambiar la contraseña se cierran las sesiones anteriores.
- Conexión cifrada (TLS): el tráfico con la aplicación y la API va por HTTPS, con certificados gestionados por el servidor web (Caddy).
- Copias de seguridad de la base de datos cada noche, que se conservan 14 días.
- Cuentas de prueba borradas por completo a las 24 horas.
StockAI no tiene hoy certificaciones (como ISO 27001 o SOC 2). Podemos cambiar estas medidas siempre que el nivel de protección no baje.
7.Subencargados
El cliente autoriza a StockAI a usar estos subencargados, cada uno solo para su tarea:
| Subencargado | Para qué | Cuándo | Dónde |
|---|---|---|---|
| Hostinger | Servidor (VPS) donde corren la aplicación y la base de datos; correo de stockai.es | Siempre | [UBICACIÓN DEL SERVIDOR — confirmar con el propietario] |
| DeepSeek | Modelo de lenguaje del asistente, los resúmenes, las explicaciones y el diagnóstico de archivos (ver cómo usamos la IA) | Solo cuando se usan esas funciones | China |
| Proveedor de correo: Hostinger (SMTP) o Resend, según la configuración | Enviar correos del servicio, avisos y órdenes de compra | Cuando se envía un correo | [UBICACIÓN — confirmar con el propietario] |
| Twilio | Enviar y recibir mensajes de WhatsApp y SMS | Solo si WhatsApp o SMS están activados | Estados Unidos |
Exigimos a cada subencargado obligaciones de protección de datos equivalentes a las de este acuerdo, en la medida en que sus condiciones lo permitan. [CONTRATOS CON SUBENCARGADOS — confirmar que existen y dónde constan]
Antes de agregar o cambiar un subencargado, actualizamos esta lista y avisamos al cliente con [PLAZO DE AVISO — confirmar] de antelación por correo. Si el cliente se opone por motivos razonables y no encontramos una solución, puede terminar el servicio sin penalización.
8.Transferencias internacionales
Por los subencargados de arriba, los datos pueden tratarse fuera del país del cliente: en [UBICACIÓN DEL SERVIDOR — confirmar con el propietario], en China (DeepSeek, solo si se usan las funciones de IA) y en Estados Unidos (Twilio, solo si se activan WhatsApp o SMS).
Para clientes en la Unión Europea o en España: China no tiene una decisión de adecuación de la Comisión Europea. [MECANISMO DE TRANSFERENCIA — cláusulas contractuales tipo u otro, confirmar con un abogado para DeepSeek y Twilio]. Si el cliente no puede aceptar la transferencia a China, puede pedirnos que su cuenta no use las funciones de IA escribiendo a contacto@stockai.es.
9.Brechas de seguridad
Si StockAI conoce una brecha de seguridad que afecte a datos personales del cliente, se lo notificará sin demora indebida y en un plazo máximo de [PLAZO DE NOTIFICACIÓN — confirmar] desde que la conozca, al correo del administrador de la cuenta.
La notificación dirá, en lo que se sepa en ese momento: qué pasó, qué datos y cuántas personas pueden estar afectadas, qué consecuencias son probables, qué hemos hecho y qué recomendamos hacer. Lo que no se sepa al principio lo enviaremos en cuanto lo sepamos.
El cliente, como responsable, decide si debe avisar a la autoridad y a las personas afectadas; le daremos la información que necesite para hacerlo.
10.Ayuda con los derechos de las personas
Si una persona nos pide acceder, corregir o borrar sus datos que están en la cuenta del cliente, se lo trasladaremos al cliente y no responderemos por nuestra cuenta, salvo que la ley nos obligue.
El cliente puede corregir la mayoría de los datos desde la aplicación. Para responder a una solicitud, un administrador puede descargar una copia completa de la cuenta, y le ayudaremos con lo que no pueda hacer él mismo. También ayudaremos, en lo razonable, con evaluaciones de impacto y consultas a la autoridad.
11.Devolución y borrado al terminar
Al terminar el servicio, el cliente puede pedir una copia completa de sus datos: un archivo ZIP con cada tabla de su empresa (sin contraseñas, huellas de claves ni secretos). Un administrador puede descargarla él mismo con la API, o pedírnosla a contacto@stockai.es.
Después borramos la cuenta: todas sus tablas y archivos se eliminan de una vez. Las copias de seguridad que aún los contengan desaparecen solas en un plazo de 14 días. Solo conservaremos algo si una ley nos obliga, y solo lo que esa ley exija.
12.Auditorías
A petición razonable del cliente, le daremos la información necesaria para demostrar que cumplimos este acuerdo: por ejemplo, la descripción de las medidas de seguridad y la lista de subencargados.
Si eso no basta, el cliente puede hacer una auditoría, por sí mismo o con un auditor obligado a confidencialidad, con [PREAVISO — confirmar] de antelación, en horario laboral, sin afectar al servicio ni a los datos de otros clientes, y a su cargo. [FRECUENCIA Y CONDICIONES DE AUDITORÍA — confirmar]
13.Responsabilidad
La responsabilidad de cada parte por este acuerdo se rige por la sección de límite de responsabilidad de los términos, salvo en lo que la ley aplicable no permita limitar.
14.Marco legal
Este acuerdo se basa en la Ley 8968 de Costa Rica (Protección de la Persona frente al Tratamiento de sus Datos Personales). Para clientes en la Unión Europea o en España, cumple además la función del contrato de encargado del artículo 28 del Reglamento General de Protección de Datos (RGPD) y se interpreta conforme a él y a la Ley Orgánica 3/2018 (LOPDGDD).
¿Dudas sobre este documento? Escríbenos a contacto@stockai.es.