Partes, objeto y duración
El cliente actúa como responsable y BIK AI Technologies, S.L.U. como encargado cuando presta la plataforma. El tratamiento dura mientras esté vigente el servicio y durante el periodo técnico necesario para devolver o suprimir los datos conforme al contrato.
Instrucciones documentadas
El pedido, la configuración realizada por usuarios autorizados, la documentación incorporada y las solicitudes de soporte forman las instrucciones documentadas del cliente dentro del alcance contratado. Una instrucción que amplíe finalidad, categorías de datos o destinatarios puede exigir una modificación del DPA o del pedido.
Habilitar un modelo, agente, API, MCP o integración constituye una instrucción para tratar y comunicar el contexto necesario dentro de sus permisos. El cliente debe evitar conceder un alcance más amplio del necesario.
Naturaleza del tratamiento
BIKLABS almacena, organiza, consulta, transmite según instrucciones y elimina datos para ofrecer proyectos, wiki, BIA, agentes y funciones relacionadas. Pueden incluir datos de identidad, actividad, proyectos, documentos y comunicaciones introducidos por el cliente, relativos a sus usuarios, colaboradores y terceros.
- Interesados: usuarios, miembros, colaboradores, clientes, proveedores y terceros cuyos datos incorpore el cliente.
- Datos: identidad y contacto, cuenta y roles, contenido de trabajo, documentos, comunicaciones, archivos, prompts, outputs y metadatos de actividad.
- Operaciones: recogida por instrucción, alojamiento, organización, consulta, recuperación, transmisión autorizada, registro, exportación y supresión.
Obligaciones del cliente
El cliente garantiza que sus instrucciones son lícitas, informa a los interesados cuando corresponde, configura permisos y supervisión, limita los datos a lo necesario y responde a las solicitudes que reciba como responsable. Debe evitar introducir categorías especiales o datos de alto riesgo si el servicio contratado y sus medidas no los contemplan expresamente.
Instrucciones y confidencialidad
Solo tratamos datos siguiendo instrucciones documentadas del cliente o una obligación legal aplicable. El personal autorizado está sujeto a confidencialidad y recibe acceso según mínimo privilegio. Informaremos si una instrucción parece infringir la normativa, salvo prohibición legal.
Seguridad
La base técnica documentada incluye TLS 1.2 o posterior en tránsito y cifrado administrado por AWS en reposo. Los controles por roles, identidad separada para personas y agentes, tokens MCP con alcance, actividad, copias de seguridad y respuesta a incidentes se aplican según la capacidad, su estado de despliegue y el alcance contratado.
El anexo contractual de medidas técnicas y organizativas describe la cobertura vigente y prevalece sobre este resumen. Una captura, roadmap o descripción de una capacidad futura no amplía las medidas comprometidas.
Subencargados y transferencias
Podemos utilizar AWS en eu-west-3 (París), Cloudflare para red y seguridad y otros proveedores necesarios identificados en el anexo contractual vigente. Informamos de cambios materiales y ofrecemos el mecanismo de objeción previsto en el contrato.
Cuando el cliente selecciona un modelo, aporta una clave o conecta una herramienta, puede estar instruyendo una comunicación a un tercero elegido por él. Las partes documentarán si ese tercero actúa como subencargado de BIKLABS, encargado directo del cliente o responsable independiente.
No transferimos datos fuera del EEE sin una garantía válida del capítulo V del RGPD. La elección de región reduce transferencias, pero no sustituye la revisión de cada subencargado.
Asistencia, incidentes y auditoría
Ayudamos al cliente con solicitudes de derechos, evaluaciones de impacto y consultas regulatorias en la medida en que la naturaleza del tratamiento y la información disponible lo permitan.
Notificamos violaciones de datos personales sin dilación indebida después de tener constancia, aportando progresivamente la información disponible sobre naturaleza, categorías afectadas, consecuencias probables y medidas adoptadas. La comunicación de un incidente no implica admisión de responsabilidad.
Facilitamos la información razonablemente necesaria para demostrar el cumplimiento del artículo 28 RGPD. Las auditorías se coordinan con antelación, protegen la seguridad y confidencialidad de otros clientes y priorizan informes o evidencias independientes disponibles antes de una inspección intrusiva.
Solicitudes, evaluaciones y autoridades
Si recibimos directamente una solicitud relativa a datos tratados por cuenta del cliente, la remitiremos al cliente salvo prohibición legal y no responderemos en su nombre. La asistencia adicional, incluidos trabajos extensos de exportación o evaluación, puede quedar sujeta a las condiciones acordadas.
Cooperaremos razonablemente con la autoridad competente y con el cliente en evaluaciones de impacto o consultas previas relacionadas con el servicio, sin asumir la decisión sobre la licitud o clasificación del caso de uso del cliente.
Fin del servicio
A elección del cliente y según el contrato, devolvemos o suprimimos los datos personales al terminar el servicio, salvo obligación legal de conservación. Las copias de seguridad quedan bloqueadas y expiran conforme a su ciclo técnico.