Saltar al contenido principal
Expasi
  • Características
  • Sectores
  • Precios
Acceder a la Beta
  • Características
  • Sectores
  • Precios
  • Recursos
    • Blog
    • Glosario
Acceder a la Beta — 100% Gratis
  1. Inicio
  2. Legal
  3. Acuerdo de Encargado de Tratamiento (DPA)
Documento legal Actualizado: 15/01/2026

Acuerdo de Encargado de Tratamiento (DPA)

Acuerdo conforme al artículo 28 del RGPD, anexo a los Términos y Condiciones.

Expasi Legal Team

1. Partes del acuerdo

El presente Acuerdo de Encargado de Tratamiento ("DPA") se celebra entre:

  • El Responsable del Tratamiento: el cliente (persona física o jurídica identificada en la orden de pedido)
  • El Encargado del Tratamiento: Expasi S.L. (CIF B-12345678), Calle de la Innovación 12, 28045 Madrid, España

Este DPA forma parte integrante de los Términos y Condiciones y de la Política de Privacidad.

2. Objeto y duración

El Encargado prestará los servicios de tratamiento de datos personales descritos en el Anexo I de este DPA, por la duración del contrato de servicios suscrito entre las partes.

3. Obligaciones del Encargado (art. 28 RGPD)

El Encargado se compromete a:

  1. Tratar los datos personales únicamente para los fines del Servicio contratado
  2. Tratar los datos conforme a las instrucciones documentadas del Responsable
  3. Garantizar que las personas autorizadas para tratar datos personales se han comprometido a la confidencialidad
  4. Implementar las medidas técnicas y organizativas apropiadas descritas en el Anexo II
  5. No recurrir a otro encargado sin autorización previa, específica o general del Responsable
  6. Asistir al Responsable en el cumplimiento de sus obligaciones (art. 32-36 RGPD)
  7. A elección del Responsable, eliminar o devolver los datos al final del contrato
  8. Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de sus obligaciones

4. Subprocesadores

El Encargado podrá recurrir a subprocesadores conforme al art. 28.2 RGPD, previa notificación al Responsable. La lista actualizada está disponible en /legal/subprocesadores.

5. Medidas técnicas y organizativas (Anexo II)

  • Cifrado TLS 1.3 en tránsito y AES-256 en reposo
  • Control de acceso basado en roles (RBAC) con autenticación multifactor
  • Logs de auditoría inmutables conservados durante 12 meses
  • Backups cifrados con retención de 30 días
  • Auditorías de seguridad anuales por terceros independientes (ISO 27001, SOC 2)
  • Plan de respuesta ante incidentes con notificación al Responsable en 24h
  • Pruebas de penetración anuales
  • Programa de gestión de vulnerabilidades

6. Notificación de incidentes

El Encargado notificará al Responsable cualquier incidente de seguridad que afecte a sus datos personales en el plazo máximo de 24 horas desde su detección. La notificación incluirá:

  • Naturaleza del incidente
  • Categorías y número aproximado de personas afectadas
  • Consecuencias probables
  • Medidas adoptadas o propuestas

7. Transferencias internacionales

Cualquier transferencia internacional de datos se realizará con las garantías del RGPD, incluyendo Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914).

8. Auditoría

El Responsable podrá auditar al Encargado una vez al año, previa notificación con 30 días de antelación. El Encargado facilitará la información necesaria y el acceso razonable a sus instalaciones y sistemas.

9. Anexo I — Detalles del tratamiento

AspectoDetalle
Finalidad del tratamientoPrestación del Servicio Expasi (simulación de ventas con IA)
Categorías de interesadosEmpleados del cliente, clientes potenciales del cliente
Categorías de datosIdentificadores, datos profesionales, datos de uso del Servicio, contenido de roleplays
Duración del tratamientoDuración del contrato + 30 días para descarga, después eliminación
Ubicación del tratamientoUnión Europea (AWS Frankfurt, Azure Sweden)

10. Anexo II — Medidas técnicas y organizativas

Las medidas detalladas están disponibles en nuestro Centro de Seguridad y se resumen en la sección 5 de este DPA.

11. Ley aplicable

Este DPA se rige por el derecho español y por el RGPD (UE) 2016/679.

12. Firma

Este DPA se considera firmado por ambas partes al aceptar los Términos y Condiciones del Servicio Expasi.

Otros documentos legales

  • Términos y Condiciones
  • Política de Privacidad
  • Política de Cookies
  • Política de Uso de IA
  • Declaración de Accesibilidad
Expasi

Entrena tu equipo de ventas con Inteligencia Artificial. Simula, practica y cierra más.

Producto

  • Características
  • Cómo funciona
  • Precios
  • Sectores
  • Producto
  • Sobre nosotros
  • Casos de éxito

Recursos

  • Blog
  • Glosario
  • Calculadora presupuesto
  • Estudio viabilidad
  • Business Case
  • Fuga de ingresos

Contacto

  • hello@expasi.com

¿Listo para entrenar mejor?

Únete a la Beta
Legal
Términos·Privacidad·Cookies·Condiciones del Servicio·Uso Aceptable·DPA·Seguridad
EU AI Act·Transparencia IA·Uso de IA·CCPA · CPRA·Subprocesadores·Accesibilidad
Contacto hello@expasi.com
  • RGPD
  • EU AI Act
  • WCAG 2.2 AA
  • LSSI
  • CCPA

© 2026 Cupen Systems. Todos los derechos reservados.

Usamos cookies 🍪

Utilizamos cookies para mejorar tu experiencia, personalizar contenido y analizar el tráfico. Puedes consultar nuestra Política de Cookies.