Saltar al contenido
Legal

Anexo de tratamiento de datos

Las condiciones en las que SDEN trata datos personales por cuenta de un cliente. Publicado para que puedas revisarlo antes de un encargo y no en el momento de firmar.

Última actualización: 18 de agosto de 2026

De qué se trata

Cuando SDEN construye u opera software para ti y ese trabajo implica datos personales de tus personas o de tus usuarios, tú eres el responsable del tratamiento y nosotros el encargado. Este anexo fija las condiciones de ese tratamiento conforme al artículo 28 del RGPD y a su equivalente británico.

Se publica aquí para que tus equipos jurídico y de seguridad puedan leerlo antes de que empiece un encargo. Pasa a ser vinculante cuando se firma junto al contrato de servicios, o cuando refrendamos tu propio acuerdo de tratamiento de datos. Si quieres una copia firmada, escribe a info@sden.ai.

No se aplica a los datos personales que tenemos como responsables por derecho propio, como tus datos de contacto en calidad de interesado comercial o cliente. De eso se ocupa nuestra política de privacidad.

Alcance e instrucciones

Tratamos datos personales solo siguiendo tus instrucciones documentadas, incluidas las relativas a transferencias, salvo que la ley exija otra cosa, en cuyo caso te lo comunicamos antes del tratamiento si la ley no nos lo prohíbe.

Las categorías de interesados, las categorías de datos, las finalidades y la duración figuran en el Statement of Work del encargo, que constituye el Anexo A de este documento. Si nos indicas que una instrucción infringe la normativa de protección de datos, te lo diremos.

No usamos tus datos personales para fines propios, no los vendemos y no los usamos para entrenar modelos.

Personas y confidencialidad

Toda persona a la que autorizamos a tratar tus datos personales está sujeta a obligaciones de confidencialidad que sobreviven al encargo, y accede a ellos estrictamente según la necesidad de conocer.

Seguridad

Aplicamos medidas técnicas y organizativas adecuadas al riesgo: cifrado en tránsito, cifrado en reposo por las plataformas que alojan los datos, cuentas nominativas con privilegios mínimos, inicio de sesión único en fallo cerrado en los sistemas internos, separación de los entornos de clientes y ningún dato personal de producción en equipos de desarrollo más allá de lo que el encargo exija estrictamente.

Nuestra página de seguridad describe los controles implantados y, deliberadamente, los que no lo están. Léela junto a este anexo en lugar de dar por supuesto que un control existe.

Subencargados

Concedes una autorización general para los subencargados que publicamos en nuestra página correspondiente, que es el registro vigente al que se refiere el Anexo B de este documento.

Te avisamos antes de añadir o sustituir un subencargado que vaya a tratar tus datos, y dispones de 15 días para oponerte por motivos razonables de protección de datos. Si no podemos resolver la objeción, puedes resolver la parte afectada del encargo sin penalización por la porción no ejecutada.

Imponemos a cada subencargado obligaciones no menos protectoras que este anexo y seguimos siendo responsables ante ti de su actuación.

Inteligencia artificial

Cuando un encargo utiliza modelos de IA, las entradas y salidas del modelo que contienen tus datos personales se tratan como datos tuyos conforme al contrato de servicios.

Acordaremos en el Statement of Work qué proveedores pueden usarse y en qué condiciones, incluido si se requiere un acuerdo de no conservación o de no entrenamiento. No des por supuesta la configuración por defecto de un proveedor: pregunta y escribiremos la respuesta en el encargo.

Cuando un encargo implique conjuntos de datos de evaluación con datos personales, estos se minimizan, se seudonimizan cuando es viable y se eliminan al final del encargo.

Ayudarte a cumplir tus obligaciones

Teniendo en cuenta la naturaleza del tratamiento, te asistimos para responder a las solicitudes de los interesados y para cumplir tus propias obligaciones en materia de seguridad, notificación de brechas, evaluaciones de impacto y consulta previa.

Cuando un interesado nos contacta directamente por datos que tratamos para ti, te trasladamos la solicitud y no respondemos sobre el fondo salvo que nos lo pidas.

Brechas de datos personales

Te notificamos sin dilación indebida tras tener conocimiento de una brecha que afecte a tus datos personales, y en todo caso en 48 horas, con la información razonablemente disponible para que puedas cumplir tus propios plazos de notificación. Ampliamos a medida que averiguamos, en lugar de esperar a tener el cuadro completo.

Transferencias internacionales

SDEN está en Estados Unidos. Cuando el tratamiento implique transferir fuera del EEE datos personales sujetos al RGPD, las cláusulas contractuales tipo de la Comisión Europea, módulo dos, de responsable a encargado, quedan incorporadas a este anexo por referencia, completadas por el Anexo A para los detalles y por la sección de seguridad anterior para las medidas. El anexo del Reino Unido y las modificaciones suizas se aplican cuando proceda.

Hoy no ofrecemos almacenamiento fijado a una región en nuestra propia infraestructura. Si tu encargo exige que los datos permanezcan en una jurisdicción, dínoslo antes de empezar, porque cambia la arquitectura y no un ajuste.

Devolución y supresión

Al terminar el encargo, a tu elección, devolvemos o eliminamos los datos personales que tratamos para ti, y te confirmamos cuándo se ha hecho.

Las copias presentes en las copias de seguridad rutinarias se eliminan en el ciclo normal, en la práctica en 30 días, y siguen cubiertas por este anexo hasta entonces. Te diremos con honestidad qué queda y durante cuánto tiempo, en lugar de anunciar un borrado instantáneo que no podemos ejecutar.

Auditorías

Ponemos a disposición la información razonablemente necesaria para demostrar que cumplimos este anexo y permitimos una auditoría al año con 30 días de preaviso, realizada de forma que no altere nuestras operaciones y sujeta a confidencialidad. También puedes encargar una prueba de intrusión sobre el software que hemos construido para ti: acuerda el alcance con nosotros y lo apoyaremos.

No disponemos de informe SOC 2 ni de certificación ISO 27001, así que no podemos responder a una solicitud de auditoría enviando uno.

Cómo ponerlo en marcha

Escribe a info@sden.ai. Te enviaremos este anexo para firmarlo junto al encargo, o revisaremos y refrendaremos el tuyo.

SDEN AI LLC, 254 Chapman Rd, Ste 208 #28196, Newark, DE 19702, Estados Unidos.

Anexo de tratamiento de datos · SDEN