Aviso: Esta página es una traducción que se proporciona únicamente para tu conveniencia. La versión en inglés es la única versión legalmente vinculante y prevalecerá en caso de cualquier discrepancia.

Este Anexo de Tratamiento de Datos (el "DPA") forma parte de los Términos de Servicio de DidactLabs (los "Términos") entre el Cliente y DidactLabs BV, una sociedad de responsabilidad limitada belga con domicilio social en Tabakvest 87 / bus 4610, Antwerp 2000, Belgium, y número de empresa 1026.185.467 ("DidactLabs"). Se aplica siempre que DidactLabs trate Datos Personales del Cliente en el marco de la prestación del Servicio.

Si el Cliente o su Institución han firmado con DidactLabs un acuerdo de tratamiento de datos independiente, incluido el acuerdo modelo flamenco de encargado del tratamiento para la educación (modelverwerkersovereenkomst), dicho acuerdo rige el tratamiento que cubre, y este DPA no se aplica a ese tratamiento.

1. Definiciones

Los términos con mayúscula inicial que se usan en este DPA sin definirse tienen el significado que les atribuyen los Términos, la Política de Privacidad o el RGPD. A efectos de este DPA:

  1. "Cliente" significa el Docente que acepta los Términos o, cuando el Docente usa el Servicio para una Institución según se describe en la Sección 3, dicha Institución, representada por el Docente.
  2. "Datos Personales del Cliente" significa todos los datos personales tratados en el Servicio por cuenta del Cliente. Esto incluye los identificadores de los Alumnos (un apodo elegido por ellos mismos o, cuando los Alumnos acceden a través de un sistema de gestión del aprendizaje, su nombre, su identificador de usuario institucional y su curso), el Contenido del Usuario, los Datos del Proceso de Escritura, las conversaciones con el asistente de IA y los análisis generados a partir de ellas, las calificaciones y los comentarios, los datos técnicos sobre el uso del Servicio por parte de los Alumnos y cualquier dato personal contenido en el Contenido del Docente.
  3. "Datos de la Cuenta" significa los datos de la propia cuenta, de facturación y de comunicación del Docente, que DidactLabs trata como responsable del tratamiento conforme a la Política de Privacidad y que no son Datos Personales del Cliente.
  4. "Normativa de Protección de Datos" significa el RGPD, la Ley belga de 30 de julio de 2018 relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales, cualquier norma flamenca aplicable a la educación y, cuando corresponda, el RGPD del Reino Unido.
  5. "Institución" significa una escuela, una junta escolar, una universidad u otra organización para la que un Docente enseña o trabaja.
  6. "Subprocesador" significa cualquier tercero contratado por DidactLabs que trate Datos Personales del Cliente.
  7. "Violación de la Seguridad de los Datos Personales", "responsable del tratamiento", "encargado del tratamiento", "interesado" y "tratamiento" tienen el significado que les atribuye el RGPD.

2. Roles e Instrucciones

Respecto de los Datos Personales del Cliente, el Cliente es el responsable del tratamiento y DidactLabs es el encargado del tratamiento.

DidactLabs trata los Datos Personales del Cliente únicamente siguiendo las instrucciones documentadas del Cliente, salvo que el Derecho de la Unión o de los Estados miembros exija otra cosa, en cuyo caso DidactLabs informará al Cliente antes del tratamiento, a menos que dicho Derecho lo prohíba. Las instrucciones del Cliente se establecen en los Términos, en este DPA y en el Anexo 1, y se imparten mediante el uso y la configuración del Servicio por parte del Cliente, por ejemplo, al crear una tarea, configurar el asistente de IA, conectar un sistema de gestión del aprendizaje o eliminar una entrega.

DidactLabs no trata los Datos Personales del Cliente para sus propios fines. No los venderá, no los usará con fines publicitarios, no los usará para entrenar, ajustar o evaluar modelos de inteligencia artificial, ni los usará para investigación o desarrollo de productos, salvo en forma de estadísticas anonimizadas de manera que no pueda identificarse a partir de ellas a ningún Alumno ni a ninguna otra persona, y no los combinará con datos de otros clientes salvo en la medida en que la infraestructura compartida del Servicio lo requiera técnicamente. Si DidactLabs considera que una instrucción infringe la Normativa de Protección de Datos, informará de ello al Cliente sin demora y podrá suspender dicha instrucción hasta que el Cliente la confirme o la modifique.

El Cliente es responsable de la licitud del tratamiento que ordena. Esto incluye contar con una base legal para él, informar a los Alumnos y, cuando sea necesario, a sus padres o tutores legales, obtener cualquier consentimiento que se requiera y no pedir a los Alumnos que proporcionen categorías especiales de datos personales que la tarea no necesite.

Los Datos de la Cuenta quedan fuera del ámbito de este DPA y se rigen por la Política de Privacidad.

3. Docentes que Usan el Servicio para una Institución

Un Docente que usa el Servicio con Alumnos de una escuela u otra Institución, en el marco de su trabajo para esa Institución, lo hace por cuenta de dicha Institución. En ese caso, la Institución es la responsable del tratamiento de los Datos Personales del Cliente relativos a sus Alumnos.

Antes de usar el Servicio con esos Alumnos, el Docente declara y garantiza que:

  1. la Institución ha autorizado el uso del Servicio, incluido el tratamiento descrito en este DPA, o las políticas de la Institución permiten a los Docentes elegir por sí mismos herramientas de este tipo;
  2. el Docente está autorizado para aceptar este DPA en nombre de la Institución; y
  3. el uso cumple las políticas de la Institución en materia de privacidad, seguridad de la información e inteligencia artificial, incluida cualquier obligación de informar a los Alumnos y a sus padres.

Si alguna de estas afirmaciones no es cierta, el Docente no debe usar el Servicio con esos Alumnos hasta que lo sea. Si, aun así, el Docente lo hace, el Docente, y no la Institución, es el responsable del tratamiento de los Datos Personales del Cliente relativos a esos Alumnos, en su propio nombre, hasta que la Institución confirme su autorización. Una afirmación de esta Sección 3 que no sea cierta constituye un incumplimiento de los Términos, y la Sección 9 de los Términos (Indemnización) se aplica a sus consecuencias, en la medida en que la ley lo permita. DidactLabs confía en las afirmaciones del Docente y no está obligada a verificarlas. La falta de autorización no modifica el rol de DidactLabs: DidactLabs sigue actuando únicamente como encargado del tratamiento, siguiendo las instrucciones descritas en la Sección 2.

Una Institución puede, en cualquier momento, confirmar su autorización por escrito o firmar con DidactLabs un acuerdo de tratamiento de datos independiente.

Un Docente que usa el Servicio de forma independiente de cualquier Institución, por ejemplo como tutor particular, es el Cliente y el responsable del tratamiento.

4. Confidencialidad

DidactLabs garantizará que todas las personas a las que autorice a tratar Datos Personales del Cliente estén sujetas a una obligación de confidencialidad, y que solo se conceda acceso a quienes lo necesiten para prestar el Servicio.

5. Seguridad de los Datos

DidactLabs aplicará y mantendrá las medidas técnicas y organizativas descritas en el Anexo 2, diseñadas para garantizar un nivel de seguridad adecuado a los riesgos del tratamiento, de conformidad con el artículo 32 del RGPD. DidactLabs podrá actualizar estas medidas de vez en cuando, siempre que no se reduzca el nivel general de protección de los Datos Personales del Cliente.

6. Subprocesadores

El Cliente otorga a DidactLabs una autorización general para contratar Subprocesadores. La lista actual de Subprocesadores, con la tarea que realiza cada uno, los datos que trata y su ubicación, se publica en la página de Subprocesadores de DidactLabs.

DidactLabs celebrará con cada Subprocesador un acuerdo por escrito que le imponga obligaciones de protección de datos sustancialmente equivalentes a las de este DPA, y seguirá siendo responsable ante el Cliente de los actos y omisiones de sus Subprocesadores.

DidactLabs avisará con al menos 30 días de antelación antes de añadir o sustituir un Subprocesador, o de cambiar el lugar donde un Subprocesador almacena o trata Datos Personales del Cliente, publicando el cambio en la página de Subprocesadores y mostrando un aviso en el Servicio, de la misma manera que para un cambio en los Términos. El aviso identificará al Subprocesador e indicará la tarea que realizará, las categorías de datos que tratará, dónde los tratará y, para cualquier transferencia fuera del Espacio Económico Europeo, el mecanismo de transferencia en el que se basa.

El Cliente puede oponerse al cambio por escrito en un plazo de 30 días desde la actualización, alegando motivos relacionados con la protección de datos. Las partes discutirán la objeción de buena fe. Si no puede resolverse, DidactLabs no usará ese Subprocesador para el Cliente o permitirá al Cliente terminar los Términos y cerrar su cuenta, con un reembolso prorrateado de las tarifas pagadas por adelantado correspondientes al período no utilizado.

7. Transferencias de Datos

Los Datos Personales del Cliente se almacenan dentro del Espacio Económico Europeo. DidactLabs no transferirá Datos Personales del Cliente fuera del Espacio Económico Europeo salvo al amparo de un mecanismo de transferencia reconocido por el Capítulo V del RGPD.

El Cliente autoriza las transferencias realizadas por los Subprocesadores tal como figuran, junto con su mecanismo de transferencia, en la página de Subprocesadores, así como la administración remota y el soporte del Servicio por parte de personal de DidactLabs ubicado en países respecto de los cuales la Comisión Europea haya adoptado una decisión de adecuación.

8. Violación de la Seguridad de los Datos Personales

En cuanto tenga conocimiento de una Violación de la Seguridad de los Datos Personales que afecte a Datos Personales del Cliente, DidactLabs lo notificará al Cliente sin dilación indebida y, cuando sea posible, en un plazo de 48 horas. La notificación se enviará al email de la cuenta del Docente y, cuando DidactLabs disponga de sus datos de contacto, a la Institución.

La notificación describirá, en la medida en que se conozca en ese momento, la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas, junto con un punto de contacto para obtener más información. Cuando no sea posible facilitar toda la información a la vez, DidactLabs la facilitará de manera gradual sin dilación indebida. DidactLabs adoptará con prontitud medidas razonables para contener e investigar la violación y asistirá al Cliente en el cumplimiento de sus obligaciones conforme a los artículos 33 y 34 del RGPD.

La notificación o la respuesta de DidactLabs a una Violación de la Seguridad de los Datos Personales conforme a esta Sección 8 no se interpretará como un reconocimiento por parte de DidactLabs de culpa o responsabilidad alguna al respecto.

9. Derechos de los Interesados y Asistencia

El Servicio permite al Cliente ver, exportar y eliminar Datos Personales del Cliente. Si DidactLabs recibe una solicitud directamente de un interesado, no la responderá, salvo para remitir a la persona a su Docente o Institución, e informará al Cliente con prontitud cuando pueda identificarlo.

Teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, DidactLabs prestará una asistencia razonable al Cliente para garantizar la seguridad del tratamiento y para llevar a cabo evaluaciones de impacto relativas a la protección de datos y consultas previas a las autoridades de control, de conformidad con los artículos 32 a 36 del RGPD.

La asistencia que vaya más allá de las herramientas de autoservicio del Servicio y de la información que publica DidactLabs podrá cobrarse a un coste razonable acordado previamente, salvo que sea necesaria debido a un incumplimiento de este DPA por parte de DidactLabs.

10. Devolución o Eliminación de los Datos Personales del Cliente

Mientras el Cliente usa el Servicio, puede exportar y eliminar Datos Personales del Cliente en cualquier momento mediante las herramientas del Servicio.

Cuando se cierra la cuenta del Cliente o terminan los Términos, se aplica un Período de Gracia de 60 días, durante el cual el Cliente aún puede exportar sus datos. Al final del Período de Gracia, DidactLabs elimina permanentemente los Datos Personales del Cliente de sus sistemas de producción, y las copias de seguridad que los contienen se eliminan en un plazo adicional de 30 días. Lo mismo se aplica cuando una Institución conectada al Servicio a través de su sistema de gestión del aprendizaje deja de usar el Servicio.

Tras la eliminación, DidactLabs conserva únicamente un registro de la eliminación, que contiene el nombre del Cliente o la dirección de email del Docente, las fechas y el número de registros eliminados, pero ningún contenido, como prueba de que la eliminación se llevó a cabo, y registros del uso de IA, que contienen el modelo, la cantidad utilizada, su coste y la fecha, pero ningún contenido ni ningún identificador de ninguna persona, tarea o entrega, con fines contables. DidactLabs también conservará cualquier dato que el Derecho de la Unión o de los Estados miembros le obligue a conservar, durante el tiempo que dicho Derecho exija. Previa solicitud, DidactLabs confirmará la eliminación por escrito.

11. Auditorías y Revisión del Cumplimiento

Previa solicitud, DidactLabs pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD, incluidos este DPA, la parte pertinente de su registro de actividades de tratamiento, una descripción de sus medidas de seguridad y, cuando sus condiciones lo permitan, las certificaciones y los acuerdos de sus Subprocesadores. DidactLabs también responderá a un cuestionario de seguridad razonable una vez al año.

Cuando dicha información no sea suficiente, el Cliente, o un auditor independiente sujeto a confidencialidad, podrá auditar el cumplimiento de este DPA por parte de DidactLabs. El Cliente deberá avisar con al menos 30 días de antelación, la auditoría se realizará en horario laboral de la forma que cause la menor interrupción posible, y no podrá realizarse más de una auditoría en un período de 12 meses, salvo que lo exija una Violación de la Seguridad de los Datos Personales o una autoridad de control. Cada parte asumirá sus propios costes de la auditoría, salvo que esta revele un incumplimiento sustancial de este DPA por parte de DidactLabs.

12. Responsabilidad

La responsabilidad de cada parte en virtud de este DPA está sujeta a la limitación de responsabilidad de los Términos, salvo en la medida en que la Normativa de Protección de Datos no permita limitar la responsabilidad. Nada de lo dispuesto en este DPA limita los derechos de los interesados en virtud del artículo 82 del RGPD.

13. Vigencia y Prelación

Este DPA se aplica mientras DidactLabs trate Datos Personales del Cliente y sobrevive a la terminación de los Términos hasta que se complete la eliminación conforme a la Sección 10.

En caso de conflicto relativo a los Datos Personales del Cliente, este DPA prevalece sobre los Términos y la Política de Privacidad, y un acuerdo de tratamiento de datos independiente firmado prevalece sobre este DPA. DidactLabs podrá actualizar este DPA de la misma manera en que los Términos prevén los cambios a los Términos.


Anexo 1: Detalles del Tratamiento de Datos

Objeto y duración. DidactLabs proporciona un entorno de escritura en el que los Alumnos escriben tareas con un asistente de IA configurado por el Docente, y el Docente ve el proceso de escritura, la conversación con la IA y un análisis del uso de la IA. El tratamiento dura mientras el Cliente use el Servicio, seguido de los plazos de eliminación de la Sección 10.

Naturaleza y fines del tratamiento. DidactLabs trata los Datos Personales del Cliente únicamente para proporcionar las funciones del Servicio que usa el Cliente, incluidas las tareas, el entorno de escritura, la captura del proceso de escritura, el asistente de IA, los análisis e informes, las calificaciones y los comentarios, y la integración con sistemas de gestión del aprendizaje, incluida la transmisión de calificaciones; para almacenar dichos datos, hacer copias de seguridad de ellos y restaurarlos; para proteger el Servicio mediante autenticación, control de acceso, registro y prevención de abusos; para mantener el Servicio y darle soporte, corrigiendo errores, investigando problemas y respondiendo a las solicitudes de soporte del Cliente; para medir el uso y el coste del procesamiento de IA con el fin de aplicar los límites de los planes y los topes de gasto, y de facturar; y para exportar y eliminar los datos y acreditar su eliminación. La eliminación de los datos de una Institución antes del final de un Período de Gracia solo se lleva a cabo previa solicitud escrita y verificada de la Institución. El Servicio no toma ninguna decisión sobre un Alumno: cada calificación, nota y comentario corresponde al Docente, y los análisis que produce el Servicio son información para el Docente.

Categorías de interesados. Los Alumnos y cualquier otra persona cuyos datos personales aparezcan en el Contenido del Usuario o en el Contenido del Docente.

Categorías de datos personales. Las categorías establecidas en la definición de Datos Personales del Cliente de la Sección 1. DidactLabs nunca almacena la dirección de email de un Alumno, aunque un sistema de gestión del aprendizaje transmita una.

Categorías especiales de datos personales. Ninguna de las partes pretende que DidactLabs trate categorías especiales de datos personales. Dado que los Alumnos escriben texto libre, el Cliente debería indicarles que no incluyan dichos datos cuando la tarea no lo requiera.

Retención. Los Datos Personales del Cliente se conservan mientras el Cliente los mantenga en el Servicio y se eliminan según se describe en la Sección 10. Los registros de seguridad se conservan durante 30 días y los registros de auditoría durante un máximo de 400 días.

Ubicación y Subprocesadores. Los Datos Personales del Cliente se tratan dentro del Espacio Económico Europeo, con las excepciones y por los Subprocesadores que figuran en la página de Subprocesadores de DidactLabs.

Anexo 2: Medidas de Seguridad Técnicas y Organizativas

La infraestructura del lado del servidor del Servicio está alojada en Google Cloud Platform en Bélgica, y utiliza servicios gestionados para la computación, la base de datos y el almacenamiento de archivos. El entorno de producción está separado de los entornos de desarrollo, cada uno con su propia base de datos.

Todos los datos transferidos entre los navegadores de los usuarios y el Servicio se cifran mediante TLS 1.2 o superior. Los Datos Personales del Cliente se cifran en reposo mediante AES-256, incluso en la base de datos, el almacenamiento de archivos y las copias de seguridad. Se hace una copia de seguridad diaria de la base de datos, con recuperación a un momento determinado, y la infraestructura puede volver a desplegarse a partir del código fuente.

El acceso a los sistemas y datos de producción sigue el principio de mínimo privilegio y está limitado al personal autorizado que lo necesita para desempeñar sus funciones, mediante cuentas personales protegidas con autenticación multifactor. Los secretos que usa el Servicio se guardan en un gestor de secretos, nunca en el código fuente. Todo el personal de DidactLabs está sujeto a obligaciones de confidencialidad.

Dentro del Servicio, el acceso se basa en roles: los Docentes solo pueden acceder a los datos de las tareas que crearon, y los Alumnos solo a sus propias entregas. Los accesos desde sistemas de gestión del aprendizaje están firmados criptográficamente y se validan, y los identificadores de las entregas no pueden adivinarse. El Servicio está diseñado para minimizar la recopilación de datos de los Alumnos: los Alumnos no crean cuentas, en los enlaces compartidos se los identifica únicamente mediante un apodo elegido por ellos mismos, y sus direcciones de email nunca se almacenan. La monitorización de errores funciona con la recopilación de datos personales desactivada y con el texto enmascarado.

DidactLabs monitoriza el Servicio mediante registro centralizado con alertas, monitorización de errores, protección contra ataques de fuerza bruta a las cuentas y alertas automáticas sobre dependencias vulnerables. Mantiene un procedimiento escrito de respuesta a incidentes y un registro de incidentes. Los Datos Personales del Cliente se eliminan automáticamente al final del Período de Gracia, y cada eliminación queda registrada. Los Datos Personales del Cliente nunca se usan para entrenar modelos de IA, y el proveedor de IA no almacena conversaciones del Servicio, salvo el contenido que su supervisión de abusos marque como potencialmente abusivo, que puede conservar dentro de la Unión Europea durante un período limitado para su revisión, según se describe en la página de Subprocesadores.


Si tienes alguna pregunta sobre este DPA, contáctanos en [email protected] o contacta a nuestro Delegado de Protección de Datos en [email protected].