Contrato de encargo del tratamiento
Artículo 28 del Reglamento (UE) 2016/679. Última actualización: agosto de 2026. Versión 1.0.
El Encargado es SUBSIDIA TECH, S.L., sociedad en constitución, con domicilio en Carrer Sardenya 215, 7-3, 08013 Barcelona (España). El N.I.F. se incorporará una vez inscrita en el Registro Mercantil. Para suscribir una copia con los datos de tu organización, escríbenos a pedro.jimenez@subsidia.ai.
1. Qué es este documento
1.1. Estas son las condiciones bajo las que Subsidia («el Encargado») trata datos personales por cuenta de la organización que usa la plataforma («el Responsable»), conforme al artículo 28 del RGPD y a la Ley Orgánica 3/2018.
1.2. Se publican para que cualquier cliente, actual o futuro, pueda revisarlas sin pedirlas. A petición se firma una copia con los datos de las dos partes y sus anexos.
1.3. Si tu organización ha firmado con nosotros un contrato de encargo específico, prevalece ese contrato sobre esta página en lo que discrepen. Esta página no sustituye a un documento firmado ni lo modifica.
1.4. En materia de protección de datos, el encargo prevalece sobre las condiciones generales del servicio.
2. Quién es quién, y por qué importa
El Responsable decide qué datos introduce y para qué. El Encargado los trata únicamente para prestarle el servicio, siguiendo sus instrucciones documentadas.
Los datos de las cuentas de usuario y de la navegación por el sitio web quedan fuera de este encargo: de ésos decide el Encargado, y se rigen por la política de privacidad.
3. Objeto, duración y finalidad
El tratamiento consiste en la gestión de subvenciones y ayudas públicas: identificar convocatorias con encaje, gestionar expedientes, seguir plazos e hitos, custodiar documentación y comunicarse con las entidades destinatarias.
Dura lo que dure la relación con el Responsable, más el plazo de devolución y supresión de la cláusula 4.7. El detalle —categorías de interesados, tipos de datos y plazos— está en el Anexo I.
El Encargado no usa los datos para fines propios, no los cede a terceros salvo a los encargados del Anexo III, y no los emplea para entrenar modelos de inteligencia artificial.
4. Obligaciones del Encargado
4.1. Instrucciones. Trata los datos únicamente siguiendo instrucciones documentadas del Responsable, salvo obligación legal, de la que informaría antes de cumplirla. Si considera que una instrucción infringe la normativa, lo comunica de inmediato y puede suspender su ejecución.
4.2. Confidencialidad. Quien accede a los datos se ha comprometido por escrito a la confidencialidad, de forma indefinida y también tras acabar su relación con el Encargado, y accede únicamente a lo necesario para prestar el servicio.
4.3. Seguridad. Aplica las medidas del Anexo II, conforme al artículo 32. Puede actualizarlas siempre que el nivel resultante no sea inferior, avisando de cualquier cambio sustancial con treinta días.
4.4. Subencargados. El Responsable autoriza con carácter general los del Anexo III. Toda incorporación o sustitución se comunica con treinta días naturales de antelación, y el Responsable puede oponerse motivadamente; si la oposición no se resuelve, puede resolver el contrato sin penalización. El Encargado impone a cada subencargado las mismas obligaciones y responde de sus incumplimientos.
4.5. Derechos de los interesados. Asiste al Responsable para atenderlos. La plataforma permite consultar, rectificar, exportar y suprimir por sí mismo; cuando no baste, el Encargado asiste en cinco días hábiles. Una solicitud dirigida al Encargado no se atiende directamente: se traslada al Responsable en tres días hábiles.
4.6. Artículos 32 a 36. Asiste en seguridad, notificación de violaciones, evaluaciones de impacto y consultas previas.
4.7. Devolución y supresión. Al terminar, y a elección del Responsable, el Encargado devuelve o suprime todos los datos. Hay treinta días naturales para comunicar la elección y recuperarlos; pasados, se suprimen. La devolución se entrega en formato estructurado y de lectura mecánica, con los ficheros en su formato original. La supresión alcanza a las bases de datos, al almacén de ficheros y a los subencargados; las copias de seguridad se sobrescriben en su rotación ordinaria, en un máximo de treinta días. Se emite un certificado de supresión en diez días hábiles.
4.8. Información y auditorías. El Responsable puede auditar una vez al año, avisando con treinta días, y sin esa periodicidad cuando haya habido una violación de seguridad que le afecte o lo requiera una autoridad de control. A la fecha de esta versión el Encargado no dispone de certificación ISO 27001 ni SOC 2, así que la auditoría se realiza de forma directa.
4.9. Registro de actividades. Lleva el registro del artículo 30.2 y lo pone a disposición del Responsable.
5. Violaciones de la seguridad
El Encargado notifica al Responsable sin dilación indebida y, en todo caso, dentro de las setenta y dos horas siguientes a tener conocimiento, con la naturaleza de la violación, las categorías y el número aproximado de afectados, las consecuencias probables y las medidas adoptadas. Si no puede darse toda la información a la vez, se completa de manera gradual.
La decisión de notificar a la autoridad de control o a los interesados corresponde al Responsable; el Encargado coopera y no notifica por cuenta propia salvo obligación legal directamente exigible.
6. Transferencias internacionales
El tratamiento se realiza con carácter principal en la Unión Europea, donde está alojada la base de datos. Determinadas funcionalidades implican transferencias a terceros países, identificadas una a una en el Anexo III.
Se amparan en las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914, módulo tres, con las medidas suplementarias que resultan de evaluar cada destino. El Encargado mantiene una evaluación de impacto por destino y la facilita cuando se le pide.
Si una garantía deja de ser válida, el Encargado lo comunica sin dilación y las partes negocian una alternativa; de no alcanzarse, el Responsable puede suspender la funcionalidad afectada o resolver sin penalización.
7. Tratamiento mediante inteligencia artificial
7.1. Se usan modelos de lenguaje de terceros para extraer los criterios de las bases reguladoras, explicar el encaje con una convocatoria, leer la documentación aportada a fin de prerrellenar formularios y asistir al usuario.
7.2. Se remiten, según la función: el texto de las convocatorias públicas, las descripciones de necesidad y perfil, el texto o el fichero completo de la documentación aportada —incluidos documentos escaneados— y el contenido de las conversaciones con el asistente.
7.3. El Encargado ha contratado la modalidad que excluye el uso para entrenamiento y la de mínima retención disponible, y se obliga a mantenerlas.
7.4. No se adoptan decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos sobre los interesados, en el sentido del artículo 22. Toda salida del modelo es una propuesta que una persona valida antes de que produzca efecto, y la interfaz la identifica como generada por IA.
7.5. El Responsable puede instruir por escrito la desactivación de estas funcionalidades sobre la totalidad o parte de sus datos, con la limitación proporcional de funciones que ello conlleva.
8. Obligaciones del Responsable
- Entregar sólo los datos necesarios para prestar el servicio.
- Disponer de base jurídica válida y haber informado a los interesados, incluida la comunicación de sus datos a los encargados del Anexo III.
- No introducir categorías especiales de datos del artículo 9 ni datos de condenas e infracciones penales del artículo 10, salvo pacto expreso que fije garantías adicionales.
- Gestionar usuarios y permisos, y revocar los accesos que sobren.
- Custodiar sus credenciales y avisar sin dilación de cualquier sospecha de compromiso.
9. Responsabilidad
Cada parte responde de los daños que cause por incumplir lo que este encargo o el RGPD le imponen. Frente a los interesados rige el artículo 82, que las partes no pueden alterar en su perjuicio.
En la relación interna se aplican los límites pactados en el contrato de servicio, salvo en dolo, culpa grave o incumplimiento de la confidencialidad. El Encargado mantiene indemne al Responsable frente a sanciones firmes que traigan causa directa y exclusiva de un incumplimiento suyo o de sus subencargados.
Anexo I · Descripción del tratamiento
Categorías de interesados
- Personas empleadas del Responsable con acceso a la plataforma.
- Personas de contacto de las entidades cuyos expedientes gestiona, incluidas las que acceden por el portal.
- Personas físicas que figuren en la documentación aportada: administradores, apoderados, firmantes y representantes legales.
- Personas de contacto de proveedores que consten en las facturas.
Tipos de datos
- Identificativos: nombre y apellidos, N.I.F./N.I.E., razón social y C.I.F.
- De contacto: correo, teléfono, domicilio.
- De la cuenta: rol, fecha de alta, credencial cifrada, trazas de actividad.
- Profesionales: cargo, entidad, poderes de representación.
- Económicos: importes, presupuestos, ayudas solicitadas y concedidas, mínimis, facturas.
- Documentales: escrituras, poderes, certificados de la AEAT y la TGSS, cuentas anuales, memorias y justificantes.
- De uso: texto libre de las descripciones de necesidad y de las conversaciones con el asistente.
No se tratan categorías especiales del artículo 9 ni datos del artículo 10.
Plazos de conservación
- Expedientes, entidades y documentación: la vigencia del contrato.
- Cuentas de usuario: hasta su baja, más 30 días.
- Enlaces de acceso al portal: 30 días, con borrado automático.
- Trazas de actividad: 24 meses.
- Conversaciones con el asistente: 12 meses desde el último mensaje.
- Ejecuciones históricas de búsqueda: 12 meses.
- Avisos y notificaciones: 6 meses.
- Copias de seguridad: 30 días de rotación.
- Datos agregados de consumo y facturación: los plazos mercantiles y fiscales, disociados de todo interesado.
Anexo II · Medidas técnicas y organizativas
Las marcadas (comprometida) tienen fecha de implantación pactada y no están vigentes hoy. Se identifican como tales para no declarar de más.
Aislamiento entre clientes
Toda consulta a la base de datos va delimitada por la organización, derivada exclusivamente de la sesión autenticada y nunca de datos suministrados por el usuario. La restricción está impuesta por el sistema de tipos y verificada en integración continua: el código que la vulnere no compila. El portal de las entidades se autentica con un mecanismo independiente y expone una lista blanca cerrada que nunca incluye anotaciones internas.
Autenticación
Contraseñas con función de derivación irreversible (bcrypt), nunca en claro. Sesiones firmadas; cookies HttpOnly, SameSite y Secure. Acceso programático con credencial personal de la que sólo se guarda su resumen SHA-256. (comprometida) limitación de intentos y segundo factor obligatorio para administradores.
Cifrado
TLS 1.2 o superior en todas las comunicaciones; AES-256 en reposo, en la base de datos y en el almacén de ficheros. No hay cifrado a nivel de campo ni claves gestionadas por el cliente.
Documentos y accesos
Almacenamiento privado: ningún documento es accesible por URL pública, y la descarga exige un enlace firmado con cinco minutos de vigencia. Los enlaces del portal usan credenciales de 256 bits de las que sólo se guarda el resumen, así que un enlace vigente no puede reconstruirse ni con acceso completo a la base de datos; caducan a los 30 días y son revocables.
Minimización
La plataforma no usa cookies de analítica, seguimiento ni publicidad, ni identificadores de terceros con esa finalidad. No se elaboran perfiles de comportamiento.
Trazabilidad y soporte
Registro de actividad por organización con autor y marca temporal. El personal de soporte puede acceder a los datos de una organización para resolver incidencias, restringido a una lista nominal cerrada verificada en dos puntos independientes. (comprometida) registro persistente y auditable de cada acceso de soporte, consultable por el administrador de la organización.
Ciclo de desarrollo
Integración continua con comprobación estática de tipos, análisis de estilo, verificación automática de las fronteras arquitectónicas y batería de pruebas. Los secretos nunca residen en el repositorio. (comprometida) análisis automatizado de vulnerabilidades en dependencias.
Disponibilidad
Copias de seguridad automáticas con retención de 30 días y restauración a un punto en el tiempo. Supervisión activa de los procesos de fondo con alerta por correo. Límites de consumo por organización que contienen un uso anómalo.
Anexo III · Subencargados autorizados
Relación vigente. Toda modificación se comunica con treinta días de antelación conforme a la cláusula 4.4.
MongoDB, Inc. · Base de datos principal
Unión Europea
Recibe: Todos los datos estructurados.
Vercel, Inc. · Alojamiento de la aplicación y almacenamiento de documentos
Unión Europea y Estados Unidos · Cláusulas Contractuales Tipo, módulo 3
Recibe: Todos los datos en tránsito y los ficheros documentales.
Railway Corp. · Proceso de sincronización del catálogo y emisión de avisos
Estados Unidos · Cláusulas Contractuales Tipo, módulo 3
Recibe: Datos de expedientes y plazos necesarios para generar los avisos.
Anthropic, PBC · Modelos de lenguaje, a través de la pasarela de Vercel
Estados Unidos · Cláusulas Contractuales Tipo, módulo 3
Recibe: Texto de convocatorias; descripciones de necesidad; texto o ficheros de la documentación aportada; conversaciones con el asistente.
Voyage AI · Representaciones vectoriales para la búsqueda semántica, a través de MongoDB
Estados Unidos · Cláusulas Contractuales Tipo, módulo 3
Recibe: Descripción de necesidad y datos de perfil de la entidad.
Resend, Inc. · Envío de correo transaccional
Estados Unidos · Cláusulas Contractuales Tipo, módulo 3
Recibe: Nombre y dirección de correo del destinatario; asunto y cuerpo del aviso.
GitHub, Inc. · Registro de las incidencias que los usuarios reportan sobre la herramienta
Estados Unidos · Cláusulas Contractuales Tipo, módulo 3
Recibe: Dirección de correo y organización de quien reporta; texto del comentario; datos del navegador.
Komoot GmbH · Sugerencia de ubicaciones al escribir
Alemania
Recibe: La cadena de texto tecleada en el campo de ubicación.
Fuentes públicas
Los siguientes organismos no son subencargados: sólo se consulta la información pública que publican, sin comunicarles dato personal alguno.
- Base de Datos Nacional de Subvenciones (BDNS / SNPSAP) — Intervención General de la Administración del Estado.
- Portal Funding & Tenders — Comisión Europea.
Firmar una copia
Para suscribir este encargo con los datos de tu organización, escríbenos a pedro.jimenez@subsidia.ai. Si tu departamento jurídico prefiere su propia plantilla, la revisamos.