Los términos del Art. 28 del RGPD bajo los cuales Nextarp B.V. procesa los datos de su espacio de trabajo. Claro, conciso y publicado — no disponible bajo petición.
Este DPA forma parte de los Términos de Servicio de Avatorial para clientes empresariales y se aplica cuando Nextarp B.V. procesa datos personales en su nombre bajo el Art. 28 del RGPD. Versión 1.0 — 27 de julio de 2026.
Usted (el espacio de trabajo del cliente) es el responsable del tratamiento de los datos personales en su espacio de trabajo — el corpus de escritura de su equipo, borradores, identificadores de cuentas conectadas y nombres de conexión importados. Nextarp B.V. (Wilhelminaplein 1, 3072 DE Rotterdam, Países Bajos, “Avatorial”) es el encargado del tratamiento.
El procesamiento se limita a la prestación del servicio Avatorial tal como se describe en los Términos: aprender el estilo de escritura de cada usuario a partir del contenido que proporciona, generar borradores, retenerlos para una aprobación humana explícita y publicar contenido aprobado en las plataformas conectadas por el usuario — durante la duración de la suscripción más el período de eliminación que se detalla a continuación.
Avatorial procesa datos personales únicamente siguiendo instrucciones documentadas del responsable del tratamiento — la configuración y las acciones realizadas en el producto constituyen dichas instrucciones. Avatorial nunca publica contenido sin una aprobación explícita por publicación por parte de un usuario autorizado; esto se aplica en el esquema y código de la base de datos de la aplicación, no como una política.
Las medidas incluyen: alojamiento en la región de la UE (Google Cloud europe-west1); tokens de plataforma almacenados exclusivamente en Google Secret Manager, nunca en la base de datos; TLS en tránsito y cifrado en reposo; aislamiento de inquilinos aplicado por una capa de acceso a la base de datos que limita cada consulta al espacio de trabajo; acceso basado en roles sin ningún rol que otorgue control sobre la cuenta personal de otra persona; registro de auditoría de aprobaciones, publicaciones, cambios de rol y conexiones; acceso del personal solo cuando sea estrictamente necesario.
El responsable del tratamiento otorga autorización general para los subencargados enumerados en avatorial.com/subprocessors. Avatorial notificará con al menos 30 días de antelación las adiciones o sustituciones, durante los cuales el responsable del tratamiento podrá oponerse por motivos razonables de protección de datos.
Avatorial asiste al responsable del tratamiento con las solicitudes de acceso, rectificación, supresión y portabilidad. Los propietarios de espacios de trabajo pueden realizar la supresión completa por sí mismos (Facturación → Eliminar espacio de trabajo), lo que elimina permanentemente todo el contenido, perfiles de voz, registros de miembros y destruye los tokens de plataforma almacenados; las copias de seguridad residuales caducan en un plazo de 30 días.
Avatorial notificará al responsable del tratamiento sin dilación indebida, y en cualquier caso en un plazo de 72 horas desde que tenga conocimiento de una violación de seguridad de los datos personales que afecte a su espacio de trabajo, con la información requerida por el Art. 33(3) del RGPD a medida que esté disponible.
El procesamiento principal permanece en la UE. Cuando un subencargado procesa datos fuera del EEE (véase el registro), las transferencias se basan en las Cláusulas Contractuales Tipo de la Comisión Europea y medidas complementarias.
La generación de borradores y los embeddings se ejecutan en Google Vertex AI en la región de la UE bajo el DPA de Google Cloud. El contenido del cliente no es utilizado por Avatorial ni por sus subencargados para entrenar modelos fundacionales. El perfil de voz de cada usuario se construye únicamente a partir del contenido proporcionado por ese usuario; Avatorial no ofrece imitación de terceros.
Al finalizar, los datos del espacio de trabajo se eliminan en un plazo de 30 días. Durante la suscripción, el responsable del tratamiento puede exportar su contenido en cualquier momento y eliminar el espacio de trabajo en cualquier momento.
Avatorial pone a disposición la información razonablemente necesaria para demostrar el cumplimiento del Art. 28, y permite auditorías — normalmente satisfechas mediante documentación y certificaciones de terceros de sus proveedores de infraestructura.
Para ejecutar este DPA refrendado para su organización, o para hacer preguntas al respecto, contacte con privacy@avatorial.com.