MyPeritoVolver al inicio

DOCUMENTO LEGAL — PLANTILLA

Acuerdo de Tratamiento de Datos (DPA)

Versión: 2.0 · Última actualización: 2026-07-10 · Referencia normativa: Art. 28 GDPR (Regl. (UE) 2016/679)

ENTRE

MyPerito — en adelante "el Encargado del Tratamiento"
Andrea Salomone — empresario individual acogido al régimen fiscal italiano de tanto alzado (profesional autónomo); número de IVA italiano 14760190968; código fiscal italiano SLMNDR95C13D969M; domicilio social y fiscal en Via S. Bartolomeo del Fossato 20, 16149 Genova (GE); no inscrito en el Registro Mercantil italiano (sin número REA); correo electrónico certificado (PEC) salomone.io@pec.it; contacto en materia de protección de datos: privacy@perito.my.

Y

[Cliente] — en adelante "el Responsable del Tratamiento"
[Razón social, domicilio social, número de IVA, código fiscal, representante legal — se cumplimentan en el momento de la firma.]

(conjuntamente, "las Partes")

Antecedentes

A. El Responsable ha suscrito con MyPerito un contrato de servicio para el uso de la plataforma MyPerito para la generación de informes periciales de seguros (en adelante, "el Servicio").

B. En la prestación del Servicio, MyPerito trata datos personales por cuenta del Responsable con arreglo al Art. 28 del Reglamento (UE) 2016/679 ("GDPR").

C. Las Partes desean regular los términos de dicho tratamiento, de conformidad con la normativa aplicable.

Artículo 1 — Objeto y duración

1.1 Objeto del tratamiento: datos personales contenidos en los documentos cargados por el Responsable en la plataforma (expedientes periciales, fotografías, pólizas, actas, datos identificativos de clientes del Responsable), así como datos extraídos automáticamente de los documentos.

1.2 Categorías de interesados: clientes del Responsable, contrapartes, peritos, testigos, peritos terceros, personas implicadas en los siniestros objeto de los informes periciales.

1.3 Duración: el tratamiento tiene la misma duración que el contrato principal; las obligaciones de confidencialidad y de devolución/supresión sobreviven a la terminación.

Artículo 1-bis — Categorías especiales y datos penales

1-bis.1 Las Partes reconocen que los documentos y los Contenidos del Expediente cargados por el Responsable pueden incluir categorías especiales de datos personales con arreglo al Art. 9 GDPR (en particular datos relativos a la salud y a las lesiones personales) y, en determinados casos, datos personales relativos a condenas e infracciones penales con arreglo al Art. 10 GDPR.

1-bis.2 El Responsable del Tratamiento determina y documenta la base jurídica del tratamiento de dichos datos: para los datos del Art. 9 GDPR, con toda probabilidad el Art. 9, apdo. 2, letra f) (formulación, ejercicio o defensa de reclamaciones); para los datos del Art. 10 GDPR, las condiciones previstas en los artículos 2-octies y 2-sexies del D.Lgs. 196/2003 (Codice Privacy italiano).

1-bis.3 Habida cuenta de la naturaleza de dichos datos, el Encargado adopta medidas técnicas y organizativas adecuadas al riesgo con arreglo al Art. 32 GDPR (véanse el Artículo 5 y el Anexo A).

1-bis.4 Teniendo en cuenta la naturaleza del tratamiento (uso de sistemas de inteligencia artificial a gran escala para el tratamiento de datos del Art. 9 GDPR), el tratamiento está con toda probabilidad sujeto a una evaluación de impacto relativa a la protección de datos (DPIA) con arreglo al Art. 35 GDPR, cuya realización corresponde al Responsable; el Encargado facilita, con arreglo al Art. 28, apdo. 3, letra f), la información técnica y la asistencia necesarias a tal fin.

Artículo 2 — Naturaleza y fines

El Encargado trata los datos personales exclusivamente para:

  • extracción estructurada de los datos de los documentos cargados;
  • generación automatizada del borrador de informe pericial;
  • almacenamiento, acceso y descarga de los documentos y de los informes por parte del Responsable;
  • soporte técnico solicitado por el Responsable;
  • cumplimiento de las obligaciones legales a las que MyPerito está sujeta.

El Encargado no utiliza los datos para fines propios, marketing, elaboración de perfiles ni para entrenar modelos de inteligencia artificial.

Artículo 3 — Obligaciones del Encargado

El Encargado se compromete a:

a) tratar los datos personales exclusivamente sobre la base de instrucciones documentadas del Responsable, incluidas las relativas a las transferencias fuera de la UE; el contrato principal y el presente DPA constituyen las instrucciones iniciales;

b) garantizar que las personas autorizadas para el tratamiento estén sujetas a confidencialidad;

c) adoptar medidas técnicas y organizativas adecuadas con arreglo al Art. 32 GDPR (véanse el Artículo 5 y el Anexo A);

d) asistir al Responsable en la atención de las solicitudes de los interesados (Arts. 12–22 GDPR), en plazos razonables y proporcionados;

e) notificar al Responsable, sin dilación indebida y en todo caso en un plazo de 24-48 horas desde su descubrimiento, cualquier violación de datos personales, facilitando la información exigida por el Art. 33 GDPR;

f) devolver o suprimir los datos personales al término del contrato, según los plazos definidos en la Política de Conservación y Supresión de Datos de MyPerito;

g) poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del presente DPA, y permitir auditorías (incluso a través de terceros cualificados designados por el Responsable) con preaviso razonable y respetando la confidencialidad de los demás clientes del Servicio.

h) asistir al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información a disposición del Encargado, en el cumplimiento de las obligaciones de los Arts. 32–36 GDPR, incluidas la comunicación de la violación a los interesados (Art. 34), la evaluación de impacto relativa a la protección de datos — DPIA (Art. 35) y la consulta previa a la autoridad de control (Art. 36);

i) informar de inmediato al Responsable si considera que una instrucción impartida infringe el GDPR u otras disposiciones aplicables en materia de protección de datos (Art. 28, apdo. 3, último párrafo).

Artículo 4 — Subencargados

4.1 El Responsable autoriza con carácter general al Encargado a recurrir a Subencargados para la prestación del Servicio. La lista actualizada es:

  • Google LLC / Google Cloud EMEA Limited (Google Cloud Platform, Vertex AI / Gemini, Cloud SQL, Cloud Storage, Firebase Authentication) — almacenamiento y base de datos en europe-west1 (Bélgica); la inferencia de IA (Gemini) y la autenticación Firebase pueden tener lugar fuera de la UE (véase el Art. 6). Adherida al EU-US Data Privacy Framework.
  • Anthropic, PBC (Claude — generación de documentos sobre plantillas personalizadas, "Stage-3") — tratamiento en EE. UU.; garantías conforme al Art. 6.
  • Resend, Inc. (entrega de correo electrónico transaccional) — solo metadatos de entrega; ningún contenido de expediente.
  • Sendinblue SAS (Brevo) (envío/recepción de correo electrónico transaccional) — Francia/UE.
  • Stripe, LLC (procesamiento de pagos) — tratamiento en EE. UU.; adherida al EU-US Data Privacy Framework (activo).

4.2 El Encargado notifica al Responsable con al menos 30 días de antelación cualquier modificación de la lista de Subencargados. El Responsable puede oponerse con motivación documentada; en tal caso las Partes negociarán una solución alternativa o, en su defecto, el Responsable podrá resolver el contrato principal.

4.3 El Encargado impone a sus Subencargados obligaciones de protección de datos equivalentes a las del presente DPA.

Artículo 5 — Medidas de seguridad (Art. 32 GDPR)

Las medidas técnicas y organizativas adoptadas se describen en el Anexo A e incluyen, en síntesis:

  • cifrado AES-256 en reposo, TLS 1.2+ en tránsito;
  • aislamiento multiinquilino a nivel de base de datos (Row Level Security) y de almacenamiento (path-tenancy);
  • autenticación en cada solicitud de la API; enlaces de descarga firmados con caducidad de 15 minutos;
  • almacenamiento de los datos en la UE (europe-west1, Bélgica); la inferencia de IA puede tener lugar fuera de la UE con garantías adecuadas (véase el Art. 6);
  • acceso interno registrado y restringido al personal autorizado;
  • copias de seguridad automáticas diarias de Cloud SQL (retención de 14 días) y protección frente a la eliminación;
  • limpieza automática de los archivos temporales al finalizar el procesamiento.

Artículo 6 — Transferencias fuera de la UE

El almacenamiento de los expedientes y la base de datos residen en la Unión Europea (europe-west1, Bélgica). Algunos procesamientos implican una transferencia fuera de la UE: la inferencia de IA mediante Google Vertex AI / Gemini y la autenticación Firebase (Google LLC, EE. UU., adherida al EU-US Data Privacy Framework) y la generación de documentos "Stage-3" mediante Anthropic, PBC (EE. UU.). Dichas transferencias se rigen por los mecanismos de garantía del Capítulo V del GDPR — decisión de adecuación (DPF) y/o Cláusulas Contractuales Tipo (SCC) con medidas complementarias (Transfer Impact Assessment), en curso de formalización para los proveedores no adheridos al DPF.

En particular, para la inferencia de IA mediante Google Vertex AI / Gemini el procesamiento puede encaminarse al endpoint «global», no limitado al territorio de los Estados Unidos: dicha transferencia está por tanto garantizada — además de, cuando proceda, por la adhesión de Google al EU-US Data Privacy Framework — por las Cláusulas Contractuales Tipo (SCC) de Google Cloud, complementadas con medidas adicionales (Transfer Impact Assessment).

Artículo 7 — Supresión y devolución

A la terminación del contrato principal, el Encargado:

a) permite al Responsable exportar los datos en formato estructurado (JSON/CSV para los datos estructurados; formatos originales para los documentos);

b) suprime de forma irreversible o devuelve los datos personales siguiendo instrucciones del Responsable o al término de la relación contractual, salvo los datos sujetos a obligaciones legales de conservación (p. ej. facturación); no está prevista una supresión automática en un plazo fijo;

c) a solicitud escrita del Responsable, facilita confirmación documentada de la supresión efectuada.

d) conserva los datos personales únicamente durante el periodo necesario para los fines del Servicio y en todo caso no más allá del plazo de conservación definido por el Responsable con arreglo a sus propias obligaciones legales y profesionales; el Encargado no determina por sí solo dicho plazo y somete los datos a revisión periódica para verificar su necesidad continuada, suprimiendo los datos que ya no son necesarios.

Artículo 8 — Responsabilidad

Las responsabilidades de las Partes se rigen por el contrato principal y por la normativa aplicable. Ninguna disposición del presente DPA modifica los límites de responsabilidad allí previstos.

Artículo 9 — Modificaciones

Cualquier modificación del presente DPA requiere acuerdo escrito entre las Partes. En caso de evolución normativa, las Partes se comprometen a renegociarlo de buena fe.

Artículo 10 — Ley aplicable y fuero

El presente DPA se rige por la ley italiana. Para cualquier controversia será competente en exclusiva el Foro de [por definir en el momento de la firma].


Anexo A — Medidas técnicas y organizativas

Sintetizado a partir del documento Security one-pager (PDF) v1.1 y de la Política de Conservación v1.0. Se adjunta al presente DPA en el momento de la firma.

  • Cifrado: AES-256 en reposo, TLS 1.2+ en tránsito.
  • Aislamiento: PostgreSQL Row Level Security multiinquilino; path-tenancy en GCS.
  • Autenticación: Firebase Authentication en cada solicitud de la API; URL firmada con TTL de 15 min.
  • Residencia: Google Cloud europe-west1 (Bélgica).
  • Vertex AI Enterprise: cláusula contractual de no entrenamiento con los datos del cliente.
  • Limpieza: automática al finalizar el procesamiento para los archivos temporales; para los datos persistentes, supresión a solicitud del Responsable o al término de la relación (véase el Art. 7), sin supresión automática en un plazo fijo.
  • Trazabilidad: todo acceso interno a los datos de producción queda registrado.

Plantilla de uso interno de MyPerito. Debe personalizarse con los datos de la contraparte y las referencias contractuales en el momento de la firma. Para solicitudes: andrea@salomone.io.