Acuerdo de Procesamiento de Datos
Fecha de Vigencia: 2026-08-12 — Versión 1.0
Este Acuerdo de Procesamiento de Datos es el formulario estándar de OpenTranscription. Se incorpora por referencia en los Términos del Servicio y se aplica al procesamiento de Datos Personales en nombre de Clientes comerciales y Clientes sujetos al GDPR o leyes equivalentes. Para solicitar una copia lista para firmar, envía un correo a privacy@opentranscription.io.
1. Preámbulo
Este Acuerdo de Procesamiento de Datos ("DPA") se celebra entre ReadychatAI LLC ("OpenTranscription", "nosotros") y el Cliente ("usted") y forma parte de los Términos del Servicio. Fecha de vigencia: 2026-08-12. Versión: 1.0. En caso de conflicto entre este DPA y los Términos del Servicio respecto del procesamiento de Datos Personales, prevalecerá este DPA.
2. Definiciones
Los términos utilizados en este DPA tienen el significado que se les asigna en el GDPR o, cuando no estén definidos allí, en los Términos del Servicio. "Responsable", "Encargado", "Subencargado", "Datos Personales", "Procesamiento" e "Interesado" tienen los significados del artículo 4 del GDPR. "Leyes de Protección de Datos Aplicables" significa el GDPR, el UK GDPR, la Data Protection Act 2018 (Reino Unido), la California Consumer Privacy Act (CCPA) y cualquier otra ley de privacidad o protección de datos aplicable al procesamiento bajo este DPA. "Datos Personales del Cliente" significa los Datos Personales que OpenTranscription procesa en nombre del Cliente en relación con el Servicio.
3. Objeto y duración
El objeto de este DPA es el procesamiento de Datos Personales del Cliente por parte de OpenTranscription en nombre del Cliente durante la prestación del Servicio. La duración de este DPA coincide con la duración de los Términos del Servicio; el procesamiento de Datos Personales del Cliente continúa mientras el Cliente use el Servicio o según lo exijan las Leyes de Protección de Datos Aplicables para su devolución o eliminación.
4. Naturaleza y finalidad del procesamiento
OpenTranscription procesa Datos Personales del Cliente para las siguientes finalidades: (a) enrutar grabaciones de audio a uno o más Proveedores de Modelos de transcripción externos seleccionados por el Cliente; (b) devolver transcripciones y metadatos derivados al Cliente; (c) almacenar grabaciones de audio y transcripciones en el espacio de trabajo de la organización del Cliente para su acceso por parte del Cliente; (d) operar, proteger y facturar el Servicio. La naturaleza del procesamiento incluye almacenamiento, recuperación, transmisión, eliminación y divulgación a Subencargados autorizados.
5. Categorías de Datos Personales e Interesados
Los detalles se establecen en el Anexo I. Las categorías de Datos Personales del Cliente e Interesados son determinadas por el Cliente mediante el uso del Servicio.
6. Obligaciones del Encargado
OpenTranscription: (a) procesará los Datos Personales del Cliente únicamente siguiendo las instrucciones documentadas del Cliente (incluidos los Términos del Servicio y este DPA), y notificará al Cliente si considera que una instrucción infringe las Leyes de Protección de Datos Aplicables; (b) garantizará que el personal autorizado para procesar Datos Personales del Cliente esté sujeto a obligaciones adecuadas de confidencialidad; (c) implementará y mantendrá las medidas técnicas y organizativas establecidas en el Anexo II; (d) contratará Subencargados únicamente de conformidad con la Sección 7; (e) asistirá al Cliente, teniendo en cuenta la naturaleza del procesamiento, en el cumplimiento de su obligación de responder a solicitudes de derechos de los Interesados conforme al Capítulo III del GDPR; (f) asistirá al Cliente para garantizar el cumplimiento de los artículos 32 a 36 del GDPR (incluidas evaluaciones de impacto relativas a la protección de datos y consultas previas), teniendo en cuenta la naturaleza del procesamiento y la información disponible para OpenTranscription; (g) notificará al Cliente sin demora indebida y, en cualquier caso, dentro de las 72 horas posteriores a tener conocimiento de cualquier Violación de Datos Personales que afecte Datos Personales del Cliente; (h) a elección del Cliente, eliminará o devolverá todos los Datos Personales del Cliente después de finalizar la prestación del Servicio, y eliminará las copias existentes salvo que el Derecho de la Unión o de un Estado miembro exija su conservación.
7. Subencargados
El Cliente otorga a OpenTranscription autorización general por escrito para contratar Subencargados. Los Subencargados se dividen en dos categorías, autorizadas de forma distinta porque se contratan de forma distinta. Los Subencargados de infraestructura — alojamiento, almacenamiento, base de datos, entrega de correo y procesamiento de pagos — tratan Datos Personales del Cliente en cada solicitud, sea cual sea la elección del Cliente. OpenTranscription mantiene la lista vigente de Subencargados de infraestructura en su Política de Privacidad, en /privacy#sub-processors, y el Cliente acepta que la publicación en esa lista es el medio por el cual OpenTranscription le informa de los cambios. Toda incorporación o sustitución se publica con al menos 30 días naturales de antelación a su entrada en vigor, salvo cuando el cambio sea urgente por motivos de seguridad, legales o de continuidad del servicio, en cuyo caso la lista se actualiza tan pronto como sea posible. El Cliente puede oponerse por motivos razonables de protección de datos escribiéndonos dentro de los 30 días naturales siguientes a la publicación; OpenTranscription hará esfuerzos razonables por ofrecer una alternativa y, si no hay ninguna disponible en los 30 días naturales siguientes a la objeción, el Cliente podrá resolver el tratamiento afectado sin penalización. Los Subencargados proveedores de transcripción — los servicios de voz a texto que realizan la transcripción — reciben Datos Personales del Cliente únicamente para los trabajos que el Cliente les enruta. El Cliente selecciona el modelo en cada solicitud, y esa selección constituye su autorización para que el proveedor correspondiente trate esa solicitud. Cuando el Cliente utiliza la selección automática de modelo, la autorización se extiende a los proveedores que figuren como disponibles en el momento de la solicitud. Añadir un proveedor o un modelo al catálogo no altera el tratamiento de ningún trabajo existente ni en curso y no requiere aviso previo; la lista vigente se mantiene en nuestra Política de Privacidad, en /privacy#sub-processors. El Cliente que requiera aviso previo de las incorporaciones al catálogo puede restringir el enrutamiento a un conjunto explícito de proveedores en las preferencias de enrutamiento de la organización, lo que hace que las incorporaciones posteriores no le sean aplicables hasta que él mismo las modifique. OpenTranscription impone a cada Subencargado obligaciones de protección de datos no menos protectoras que las de este DPA, y sigue siendo responsable ante el Cliente del cumplimiento de las obligaciones de cada Subencargado.
8. Medidas de seguridad
OpenTranscription implementa las medidas técnicas y organizativas establecidas en el Anexo II.
9. Transferencias internacionales
Cuando los Datos Personales del Cliente se transfieran fuera del Espacio Económico Europeo, el Reino Unido o Suiza a un país que no haya sido objeto de una decisión de adecuación, la transferencia se regirá por el mecanismo establecido en el Anexo III, incluidas las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914, Módulo Dos), complementadas por el Anexo del Reino Unido cuando corresponda.
10. Derechos de auditoría
El Cliente podrá, no más de una vez en cualquier período de doce meses y a su cargo, auditar el cumplimiento de este DPA por parte de OpenTranscription. OpenTranscription cooperará respondiendo a un cuestionario escrito razonable y proporcionando documentación pertinente. Las auditorías presenciales requieren aviso escrito con al menos 60 días naturales de antelación y una programación razonable. Una vez que OpenTranscription obtenga un informe SOC 2 Tipo II vigente, dicho informe satisfará los derechos de auditoría del Cliente durante el período que cubra, salvo que el Cliente demuestre que el informe no aborda los asuntos objeto de la auditoría.
11. Responsabilidad
La responsabilidad de cada Parte bajo este DPA está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en los Términos del Servicio, incluido el límite agregado de responsabilidad.
12. Vigencia y terminación
Este DPA termina automáticamente al terminar o expirar los Términos del Servicio. Tras la terminación, OpenTranscription, a elección del Cliente, eliminará o devolverá todos los Datos Personales del Cliente dentro de 30 días naturales, y eliminará cualquier copia existente salvo que el Derecho de la Unión o de un Estado miembro exija su conservación.
13. Disposiciones generales
Este DPA se rige por la ley aplicable a los Términos del Servicio. Con respecto al procesamiento de Datos Personales del Cliente, las disposiciones de este DPA prevalecen sobre cualquier disposición contradictoria de los Términos del Servicio. Ninguna modificación de este DPA será efectiva salvo que se haga por escrito y sea firmada por ambas Partes (o, en el caso de actualizaciones del formulario estándar de OpenTranscription, se publique como una nueva versión con aviso razonable a los Clientes activos).
Anexo I — Objeto y detalles del procesamiento
Categorías de Datos Personales: grabaciones de audio enviadas por el Cliente; transcripciones derivadas; identificadores de cuenta (dirección de correo electrónico, nombre); datos de uso (metadatos de trabajos, marcas de tiempo, selección de modelo); datos de facturación. Categorías de Interesados: usuarios autorizados del Cliente; hablantes y otras personas identificables en grabaciones de audio enviadas por el Cliente; empleados y agentes del Cliente.
Anexo II — Medidas técnicas y organizativas de seguridad
Cifrado en tránsito: TLS 1.2 o superior para todas las API orientadas al cliente y llamadas a proveedores. Cifrado en reposo: cifrado de almacenamiento de objetos y base de datos en reposo según lo proporcionado por la infraestructura gestionada subyacente (Supabase); la selección específica de cifrados se rige por los controles de almacenamiento gestionado de Supabase y se documenta en sus materiales de seguridad. Aislamiento multiinquilino: Seguridad a Nivel de Fila en todas las tablas que contienen datos del Cliente; rutas de almacenamiento limitadas por organización. Controles de acceso: acceso basado en roles mediante el modelo de membresía de organización; autenticación multifactor requerida para el acceso del personal de OpenTranscription a sistemas de producción (política operativa). Registro de auditoría: eventos de error, autenticación y cambios de autorización capturados mediante nuestra infraestructura de monitoreo de errores; registros a nivel de aplicación de operaciones de acceso a datos. Copias de seguridad: copias de seguridad de base de datos según lo proporcionado por el servicio de base de datos gestionado de Supabase; retención según el plan de Supabase vigente. Personal: obligaciones de confidencialidad para todo el personal con acceso a Datos Personales del Cliente. Respuesta a incidentes: compromiso de notificación de violaciones sin demora indebida y, en cualquier caso, dentro de las 72 horas posteriores a tener conocimiento (art. 33 del GDPR); se está formalizando un runbook documentado de respuesta a incidentes.
Anexo III — Subencargados
La lista actual de Subencargados se mantiene en /privacy#sub-processors. La autorización general por escrito para contratar Subencargados se concede en la Sección 7. Las transferencias de Datos Personales del Cliente fuera del Espacio Económico Europeo a Estados Unidos y otras jurisdicciones sin adecuación se rigen por las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914, Módulo Dos), incorporadas a este DPA por referencia. Para transferencias sujetas a la ley de protección de datos del Reino Unido, se aplica el Anexo del Reino Unido a las SCC de la UE (Information Commissioner's Office).