El art. 28 RGPD impone al encargado de tratamiento (proveedor IA) y al responsable (cliente) firmar un contrato escrito con contenido tasado. Sin DPA firmado, la implantación del chatbot incumple RGPD desde el día 1.
Qué exige el art. 28 RGPD al contrato
El contrato de encargo de tratamiento debe contener nueve elementos materiales según el art. 28.3 RGPD: objeto, duración, naturaleza y finalidad del tratamiento, tipo de datos personales, categorías de interesados, obligaciones y derechos del responsable, instrucciones documentadas, confidencialidad del personal del encargado, y garantías técnicas y organizativas. Todos los DPAs comerciales actuales cubren estos elementos, pero la AEPD ha sancionado por DPAs ambiguos o por subprocesadores no nombrados. Una empresa boutique que implanta un chatbot debe verificar que el DPA del proveedor IA recoge específicamente los flujos de datos hacia los modelos LLM y hacia las APIs de voz, no solo el almacenamiento en su propio backend.
Estructura del DPA Vexakon · siete cláusulas que firma siempre
A continuación las siete cláusulas que aparecen en cualquier DPA Vexakon, con el redactado canónico aprobado por Passas Abogados (A Coruña). Sirven como referencia para clientes que negocian con otros proveedores y para auditoría interna.
1. Objeto y descripción del tratamiento
Vexakon (el "Encargado") tratará los datos personales identificados en el Anexo I por cuenta del Cliente (el "Responsable") con el único fin de prestar los servicios contractualmente acordados (operar y mantener los sistemas de inteligencia artificial conversacional VEXA-VOICE, VEXA-CHAT y VEXA-DOCS según el SOW vigente). El Encargado no destinará los datos a finalidad propia ni a entrenamiento de modelos.
2. Instrucciones del Responsable
El Encargado actuará exclusivamente bajo instrucciones documentadas del Responsable. El Anexo II recoge las instrucciones permanentes. Cualquier instrucción adicional se documentará por correo electrónico desde la dirección autorizada y quedará archivada en el sistema de gestión documental del Encargado.
3. Confidencialidad
Toda persona que acceda a los datos personales por cuenta del Encargado quedará obligada a confidencialidad. El Encargado mantendrá un registro de personas autorizadas (vault
Vexakon/Clientes/[slug]) y revocará accesos al cese de la colaboración o al cambio de rol.
4. Subencargados
El Cliente autoriza expresamente la lista de subprocesadores recogida en el Anexo III, que incluye al menos: OpenAI Inc., Retell AI Inc., ElevenLabs Inc., Deepgram Inc., Cohere Inc., Cloudflare Inc. y Hetzner Online GmbH. Cualquier alta o cambio de subencargado se notificará con 30 días de antelación. El Cliente podrá oponerse de manera razonada en ese plazo. Todos los subencargados quedan vinculados por DPA back-to-back con obligaciones equivalentes a las de este contrato.
5. Asistencia al Responsable
El Encargado asistirá al Responsable para atender solicitudes de derechos ARSULIPO, brechas de seguridad, EIPD del art. 35 RGPD y consultas previas del art. 36, con un plazo de respuesta de cinco días laborables y sin coste adicional dentro del scope contractual.
6. Brechas de seguridad
El Encargado notificará al Responsable cualquier brecha de seguridad en menos de 24 horas desde su conocimiento, con descripción de la brecha, datos afectados, medidas de mitigación adoptadas y soporte documental. El Responsable conserva la obligación frente a la AEPD del art. 33 RGPD (72 horas).
7. Devolución y supresión de datos
Al finalizar el contrato, el Encargado devolverá al Responsable los datos personales en formato estándar (CSV, JSON, dump SQL) y suprimirá toda copia en sus sistemas en un plazo máximo de 30 días, salvo obligación legal de conservación. El Encargado emitirá certificado de supresión firmado.
Anexos típicos del DPA
Los anexos son tan importantes como las cláusulas: documentan los detalles operativos del encargo. Tres anexos mínimos:
| Anexo | Contenido |
|---|---|
| I · Detalles del tratamiento | Naturaleza, finalidad, duración, categorías de interesados y datos. |
| II · Instrucciones permanentes | Lista cerrada de operaciones autorizadas (alta de usuario, generación de respuesta, almacenamiento, exportación). |
| III · Subencargados autorizados | Tabla con cada subprocesador, país, rol técnico, versión del DPA back-to-back firmado y URL pública del DPA si está disponible. |
Algunos clientes B2B exigen un cuarto anexo con medidas técnicas detalladas (TOMs · Technical and Organizational Measures): cifrado, control de accesos, retención, copias de seguridad, recuperación ante desastres. Vexakon entrega este anexo IV bajo encargo o automáticamente para clientes en sectores regulados (sanidad, banca, legal).
Transferencias internacionales · qué añadir cuando aplica
Si el subprocesador trata datos fuera del Espacio Económico Europeo y no está cubierto por una decisión de adecuación de la Comisión, hay que incorporar al DPA:
- Mención explícita de las Cláusulas Contractuales Tipo (SCCs) de la Comisión Europea aprobadas en 2021.
- Análisis de impacto de la transferencia (TIA · Transfer Impact Assessment).
- Salvaguardas adicionales (cifrado en tránsito y reposo, anonimización si procede, controles contractuales).
OpenAI, Retell, ElevenLabs y Deepgram son proveedores estadounidenses sin decisión de adecuación. Vexakon mantiene SCCs Modelo 2021 firmadas con cada uno y un TIA por subprocesador, actualizado anualmente. Los TIAs forman parte del Anexo III ampliado del DPA Vexakon.
Cohere (Canadá) sí cuenta con decisión de adecuación de la Comisión Europea desde 2001 (renovada en 2024), por lo que las SCCs no son estrictamente necesarias pero Vexakon las mantiene como buena práctica.
Errores típicos en DPAs de proveedores IA
A partir de revisión de DPAs comerciales de proveedores IA durante 2025-2026:
- DPA genérico tipo SaaS sin mención al uso de modelos LLM o voz sintetizada.
- Lista de subprocesadores incompleta (omite a OpenAI o a Meta cuando claramente forman parte del flujo).
- Cláusula de cambio de subprocesadores con plazo de notificación menor a 30 días o sin derecho a oposición.
- Plazo de notificación de brechas mayor a 24 horas (incumple la cadena con el plazo AEPD de 72 horas del responsable).
- Devolución de datos en formato propietario que dificulta migración (vendor lock-in encubierto).
- Cláusula de auditoría que requiere preaviso de seis meses o sustitución por un certificado SOC 2 de Big-4 sin alternativa.
Cuando una empresa boutique negocia DPA con proveedor grande (OpenAI Enterprise, Anthropic API, Google Cloud), el margen de negociación es nulo o muy limitado. La protección real viene del DPA del proveedor agencia (Vexakon u otro), que sí asume responsabilidad contractual cuantificable y reclamable.
Preguntas frecuentes
(Generadas como FAQPage schema desde el frontmatter de este artículo.)
Aviso legal: este artículo describe la práctica habitual a fecha de mayo de 2026. No constituye asesoramiento legal. Para redactar un DPA aplicable a tu caso concreto, consulta a abogada o abogado tecnológico colegiado.
Lecturas relacionadas:
Despachos boutique con DPA Vexakon firmado a su nombre:
- Despachos en Valencia — mercantil portuario y fiscal PYMES.
- Despachos en Alcoy — mercantil-laboral clúster industrial textil.
- Despachos en Albacete — agrario-vitivinícola DO Manchuela (servicio remoto).
