Acuerdo de Tratamiento de Datos (DPA)
Anexo al contrato de servicio entre el Cliente y pibiCo Compañía de Inteligencia de Negocio y Control SL para el cumplimiento del Reglamento (UE) 2016/679 (RGPD).
A quién le aplica este documento. Este Acuerdo rige cuando el Servicio lo contrata una organización que da de alta a su gente y sube a la Plataforma datos de terceros: en ese caso la organización es el Responsable y pibiCo el Encargado. Si has abierto tu cuenta por tu cuenta —desde la web o desde la aplicación— este anexo no describe tu relación con pibiCo: ahí el Responsable del tratamiento es pibiCo, y lo que te aplica es la Política de Privacidad.
1. Partes
- Responsable del tratamiento ("Cliente"): la entidad u organización que ha contratado el Servicio.
- Encargado del tratamiento: pibiCo Compañía de Inteligencia de Negocio y Control SL, CIF ES B52567831, Avenida de La Costa 35-6T, 33201 Gijón, Asturias, España.
2. Objeto
El Encargado tratará datos personales por cuenta del Responsable únicamente para prestar los servicios contratados (pibiMemo) según las instrucciones documentadas del Responsable.
3. Datos tratados
- Correo electrónico: dirección con la que el Usuario crea la cuenta, se autentica y recibe los avisos del servicio.
- Nombre: nombre con el que el Usuario decide identificarse en su cuenta.
- Identificador de usuario: identificador interno que vincula los contenidos almacenados con la cuenta que los creó.
- Grabaciones de audio: notas de voz grabadas por el Usuario y la transcripción automática que se genera a partir de ellas.
- Imágenes: fotografías que el Usuario selecciona expresamente para adjuntar a sus notas o documentos.
- Documentos: ficheros PDF, ofimáticos o de texto que el Usuario almacena en la Plataforma.
- Otro contenido del Usuario: títulos, notas escritas, categorías, etiquetas y demás contenido creado por el propio Usuario.
- Datos técnicos: dirección IP, agente de usuario, hash de huella de dispositivo para prevención de abuso y registros de sesión.
4. Categorías de interesados
- Empleados, colaboradores y miembros del Cliente
- Clientes finales del Cliente cuyos datos se gestionan dentro del Servicio
5. Obligaciones del Encargado
El Encargado se compromete a:
- Tratar los datos sólo conforme a las instrucciones documentadas del Responsable
- Garantizar confidencialidad por parte de personal autorizado
- Aplicar medidas técnicas y organizativas apropiadas (cifrado en tránsito, control de accesos, registro de operaciones, copias de seguridad cifradas)
- Asistir al Responsable en la atención de derechos del interesado
- Notificar brechas de seguridad sin dilación, en plazo máximo 72h
- Suprimir o devolver los datos al finalizar el servicio
- Permitir auditorías razonables por el Responsable o auditor externo independiente
6. Subencargados (subprocesadores)
Los servicios de transcripción, embeddings, conversión documental y modelo de lenguaje son software propio de pibiCo: el contenido no se cede a ningún tercero ni se usa para entrenar modelos, ni propios ni de terceros. Las máquinas donde se ejecutan, en cambio, se alquilan a IONOS Cloud, S.L.U., que tiene acceso al soporte físico y por eso figura en la tabla. Está vinculado por su propio acuerdo de tratamiento de datos, con obligaciones equivalentes a las de este Anexo conforme al artículo 28.4 RGPD. El bot de Telegram es opcional y sólo funciona si el Usuario lo vincula con su cuenta. Telegram no es un subencargado de pibiCo: es el canal que el Usuario elige, igual que lo sería su proveedor de correo, y trata los mensajes bajo sus propias condiciones y su propia política. Lo que viaje por ahí sale de la Unión Europea. Quien prefiera no usarlo tiene el mismo servicio completo por la web y por la aplicación, sin que nada pase por Telegram.
El tratamiento se apoya en los siguientes servicios, cada uno con una finalidad acotada:
| Servicio | Finalidad | Qué recibe | Ubicación |
|---|---|---|---|
| Servicio de transcripción | Convertir voz en texto | El fragmento de audio | UE |
| Servicio de embeddings | Indexar el texto para poder buscarlo | El texto de la nota | UE |
| Servicio de conversión documental | Convertir un documento en texto | El documento | UE |
| Servicio de modelo de lenguaje | Extraer recordatorios y conversar | El texto de la nota | UE |
| pibiCo Auth | Identidad, contrato y consumo | Datos de cuenta y magnitudes de uso | UE |
| IONOS Cloud, S.L.U. | Servidores donde se ejecuta el Servicio y discos donde residen sus datos | Todo el contenido, en reposo y durante su procesamiento | UE |
| Telegram Messenger Inc. | Canal de captura y de conversación con el bot de pibiMemo, cuando el Usuario decide usarlo | Lo que el Usuario envía al bot —texto, audio, fotos y documentos— y todo lo que el Servicio le manda por ese canal: las respuestas del acompañante, la pregunta diaria, los recordatorios —que llevan el título o el principio de la nota—, las comprobaciones de Fe de Vida y los avisos al heredero | Fuera de la UE |
Cualquier cambio será notificado con 30 días de antelación. El Responsable podrá oponerse motivadamente; en caso contrario el cambio se entiende aceptado.
7. Transferencias internacionales
Cuando subencargados se localicen fuera del EEE, las transferencias se realizan con base en Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea o Decisiones de Adecuación.
8. Medidas de seguridad
El Encargado aplica entre otras:
- Cifrado en tránsito (TLS 1.2+)
- Autenticación passwordless (passkeys WebAuthn) y MFA
- Control de accesos basado en roles (RBAC)
- Registro de operaciones del servicio
- Copias de seguridad diarias cifradas, conservadas fuera del servidor, con procedimiento de restauración documentado y probado
- Revisión de dependencias
9. Brecha de seguridad
En caso de brecha que afecte a datos personales del Responsable, el Encargado notificará al Responsable sin dilación indebida, dentro de las 72h siguientes a tener constancia, incluyendo:
- Naturaleza de la brecha
- Categorías y número estimado de interesados afectados
- Medidas adoptadas o propuestas
- Punto de contacto del Encargado para coordinar respuesta
10. Derechos de auditoría
El Responsable puede solicitar evidencias documentales del cumplimiento (informes de auditoría, certificaciones, descripciones técnicas) hasta una vez al año o tras cualquier brecha relevante. Auditorías in situ requieren acuerdo previo y se ejecutan en horario laboral sin interrumpir el Servicio.
11. Plazo y finalización
Este DPA entra en vigor con la contratación del Servicio y permanece vigente mientras el Cliente mantenga cuenta activa. A su finalización, el Encargado suprimirá o devolverá los datos personales según instrucción documentada del Responsable, salvo obligación legal de conservación (datos de facturación: 6 años).
12. Responsabilidad
Cada parte responde de sus propios incumplimientos del RGPD. La responsabilidad del Encargado se limita conforme a lo establecido en los Términos del Servicio.
Última actualización: 2026-08-29 · Versión 2.1.0