VECTORIA · Centro legal Acuerdo de encargo de tratamiento Para clientes profesionales que incorporan datos personales de terceros al servicio. Este acuerdo forma parte de las condiciones de su suscripción. Edición del 25 de septiembre de 2026 2026-09-25-subscriptions-dpa-v1 Aplicable a las nuevas suscripciones que acepten esta versión. 1. Partes y prevalencia El responsable es la persona profesional o entidad que contrata o utiliza Vectoria y determina los fines y medios del tratamiento de los Datos del Cliente. El encargado es Juan Francisco Rodríguez del Rosario, NIF 78522240X, titular y operador de Vectoria, identificado en el Aviso legal. Este Acuerdo forma parte de los Términos de uso cuando el cliente trata Datos del Cliente mediante el Servicio. En caso de conflicto sobre ese tratamiento, prevalece este Acuerdo. 2. Definiciones y alcance Datos del Cliente son los datos personales que el cliente o sus usuarios autorizados incorporan a proyectos, prompts, adjuntos, soporte o funciones remotas y que Vectoria trata por cuenta del cliente. No incluyen los datos para los que Vectoria actúa como responsable independiente —cuenta, licencia, seguridad, facturación técnica, soporte propio o cumplimiento legal—, descritos en la Política de privacidad. Paddle actúa como responsable independiente del checkout y no es subencargado bajo este Acuerdo. El objeto es prestar el software, portal, almacenamiento necesario, soporte y funciones remotas de Vectoria. La duración coincide con la relación contractual y el periodo posterior estrictamente necesario para devolución, supresión, seguridad o cumplimiento legal. La naturaleza comprende recepción, transmisión, consulta, organización, cálculo, inferencia, soporte y supresión. El Servicio comprende Civil y, cuando el plan los incluye, Cost Pro y Viewer Pro. Los archivos que permanecen exclusivamente en el dispositivo del cliente no se consideran entregados al encargado por el mero hecho de abrirlos. El tratamiento remoto comienza con la función o el envío autorizado correspondiente. 3. Finalidad, datos e interesados La finalidad es ejecutar las instrucciones documentadas del cliente: procesar proyectos técnicos, interpretar solicitudes, ejecutar herramientas, producir resultados, mantener la cuenta operativa y resolver soporte. Los datos pueden incluir nombres, datos profesionales y de contacto, identificadores de proyecto, inmuebles o parcelas vinculados a personas, contenido técnico, comunicaciones y cualquier otro dato personal ordinario introducido legítimamente por el cliente. Los interesados pueden ser empleados, colaboradores, clientes, propietarios, proveedores, técnicos, representantes y contactos del proyecto. 4. Datos prohibidos en el servicio estándar El servicio estándar no está autorizado para categorías especiales del artículo 9 RGPD, datos relativos a condenas o infracciones, datos biométricos destinados a identificar unívocamente, información médica o de salud, datos de menores, números completos de tarjetas o credenciales y secretos de autenticación. El cliente no debe introducirlos en prompts, adjuntos, proyectos, voz o soporte. Cualquier excepción requerirá un acuerdo escrito previo con Vectoria, evaluación específica de riesgos y, cuando corresponda, comunicación y acuerdo previo con los subencargados. Los planes estándar no incluyen esa excepción. 5. Instrucciones y obligaciones del cliente Las instrucciones documentadas son este Acuerdo, los Términos, la configuración elegida y las acciones lícitas realizadas por usuarios autorizados. El cliente garantiza que tiene base jurídica, cumple el deber de información, limita accesos y datos a lo necesario, atiende la exactitud y conserva las autorizaciones exigibles. Vectoria informará si considera que una instrucción infringe la normativa y podrá suspenderla mientras se aclara. 6. Obligaciones de Vectoria - Tratar los Datos del Cliente solo siguiendo instrucciones documentadas, salvo obligación legal, e informar previamente cuando la ley lo permita. - Garantizar compromisos de confidencialidad y acceso limitado para las personas autorizadas. - Aplicar medidas técnicas y organizativas adecuadas al riesgo y ayudar razonablemente al cliente a cumplir los artículos 32 a 36 RGPD. - Ayudar, teniendo en cuenta la naturaleza del tratamiento, a responder solicitudes de derechos y no contestarlas por cuenta del cliente salvo instrucción o exigencia legal. - Notificar al cliente sin dilación indebida una violación de seguridad que afecte a los Datos del Cliente y facilitar la información disponible para su evaluación. - Poner a disposición información suficiente para demostrar el cumplimiento y permitir auditorías proporcionadas conforme a la sección 11. 7. Medidas de seguridad Las medidas incluyen TLS en tránsito, credenciales y secretos fuera del código, acceso por roles y mínimo privilegio, autenticación y licencia, URLs firmadas temporales, separación de entornos, minimización y redacción de logs, eventos de uso sin prompt ni archivos, retención limitada, copias y recuperación aplicables al servicio, revisión de dependencias y procedimientos de respuesta a incidentes. Vectoria podrá mejorar o sustituir medidas sin reducir materialmente el nivel de protección. 8. Subencargados El cliente concede autorización general para los subencargados siguientes, en la medida en que intervengan en los Datos del Cliente: - Supabase: autenticación, base de datos y servicios de cuenta. - Google Cloud: Cloud Run, almacenamiento, descargas, logs minimizados, Google Cloud Speech cuando el usuario activa voz y Vertex AI cuando está habilitada la generación de imágenes y el usuario la confirma. - TensorX Limited, Irlanda: inferencia del agente en Dublín y Helsinki, con procesamiento efímero, sin retención de prompts o respuestas y sin entrenamiento. - Cloudflare: red, DNS, seguridad, entrega web y protección de acceso. - Resend y Brevo: email transaccional y códigos de acceso según el producto; y Gmail/Google Workspace: soporte cuando el cliente decide remitir contenido por esos canales. Vectoria mantendrá una lista vigente y avisará con al menos catorce días naturales de una incorporación o sustitución material, salvo emergencia de seguridad o exigencia legal. El cliente podrá oponerse por motivos razonables de protección de datos; las partes buscarán una alternativa y, si no existe, podrán limitar la función afectada o resolverla. Vectoria exigirá obligaciones equivalentes y seguirá siendo responsable del cumplimiento de sus subencargados en los términos del RGPD. Las conexiones MCP y cuentas de agentes externos que el cliente contrata y autoriza por su cuenta no se convierten por ello en subencargados de Vectoria. Vectoria sí responde del tratamiento que realiza al facilitar esa conexión. El cliente debe evaluar las condiciones del proveedor elegido, limitar los datos y disponer de los acuerdos necesarios antes de enviar información de terceros. 9. Localización y transferencias La inferencia de TensorX se ejecuta en Dublín y Helsinki y no se entrega al desarrollador del modelo. Cuando otro subencargado implique una transferencia fuera del EEE sin decisión de adecuación, se aplicarán las cláusulas contractuales tipo de la UE y las salvaguardas adicionales que correspondan. El cliente puede solicitar la lista, región y mecanismo vigente a privacidad@vectoriacivil.com. 10. Devolución, supresión y conservación A elección del cliente y cuando la función lo permita, Vectoria facilitará exportación o supresión durante la relación. Al terminar, suprimirá o devolverá los Datos del Cliente y sus copias en un plazo razonable, salvo conservación exigida por ley, copias de seguridad sujetas a ciclos protegidos o información necesaria para seguridad y defensa de reclamaciones. TensorX no conserva prompts ni respuestas. Los plazos concretos de logs y datos propios figuran en la Política de privacidad. Los registros propios de contrato, pagos y conciliación que Vectoria deba conservar como responsable se separan y limitan a ese fin. Cancelar una suscripción no autoriza a borrar archivos del dispositivo del cliente. 11. Evidencia y auditoría Vectoria proporcionará, a petición razonable, información de medidas, subencargados y cumplimiento. El cliente podrá realizar una auditoría una vez por año, con treinta días de preaviso, durante horario laboral, limitada a sus Datos del Cliente y sin comprometer secretos, seguridad o datos de terceros. Se priorizarán cuestionarios, certificaciones e informes independientes. Los costes extraordinarios de una auditoría presencial serán del cliente salvo incumplimiento material de Vectoria. Estos límites organizativos no impiden auditorías adicionales justificadas por un incidente, indicios razonables de incumplimiento o una autoridad competente, ni limitan las obligaciones del artículo 28 RGPD. 12. Responsabilidad, vigencia y contacto La responsabilidad contractual se rige por los Términos sin limitar los derechos inderogables de los interesados ni las responsabilidades que el RGPD no permita excluir. Este Acuerdo permanecerá vigente mientras Vectoria trate Datos del Cliente. Las obligaciones de confidencialidad, supresión y cooperación que por su naturaleza deban sobrevivir continuarán después de la terminación. Contacto de privacidad y ejercicio de instrucciones: privacidad@vectoriacivil.com. Incidentes de seguridad: security@vectoriacivil.com.