Acceder
RGPD · artículo 28

Contrato de encargado de tratamiento

Cuando un despacho o una asesoría usa AIM LEX, es responsable del tratamiento de los datos de sus clientes y nosotros somos encargados. El artículo 28 del RGPD exige un contrato entre ambos. Este es el nuestro: las medidas que describe son las que el sistema aplica hoy, no una declaración de intenciones.

1. Objeto, naturaleza y finalidad

Biomag S.L.U., a través de AIM LEX, trata por cuenta del Cliente los datos personales que este introduzca en la plataforma, con la única finalidad de prestarle el servicio contratado: consulta jurídica con verificación de fuentes, gestión de vencimientos y expedientes, análisis de documentos aportados y las demás funciones del producto.

El tratamiento durará mientras esté vigente la relación contractual.

2. Categorías de datos e interesados

Datos: los que el Cliente decida introducir — identificativos y de contacto de sus clientes, datos de sus expedientes, y el contenido de los documentos que suba o pegue. Interesados: los clientes del Cliente, sus empleados y las personas mencionadas en la documentación que aporte. El Cliente es quien determina qué introduce; recomendamos aportar solo lo necesario para cada consulta.

3. Obligaciones de AIM LEX como encargado

  • Solo por instrucción del Cliente. No tratamos los datos para ninguna finalidad propia. No entrenamos modelos con el contenido del Cliente, ni cedemos sus datos a terceros con ese fin.
  • Confidencialidad. Quien accede a los sistemas está sujeto a deber de secreto, que subsiste tras el fin de la relación.
  • Aislamiento entre clientes. Cada organización solo accede a sus propios datos. Es una regla del código verificada por pruebas automáticas en cada despliegue, no una configuración que alguien pueda olvidar.
  • Ayuda con los derechos de los interesados. El Cliente puede exportar todos sus datos en cualquier momento desde la propia aplicación, y solicitar la supresión de un usuario y de su rastro.
  • Notificación de brechas. Comunicaremos al Cliente cualquier violación de seguridad que afecte a sus datos sin dilación indebida desde que tengamos constancia, con la información necesaria para que cumpla su obligación de notificar.
  • Devolución o supresión al terminar. A elección del Cliente, le devolvemos sus datos o los suprimimos al finalizar la prestación, salvo obligación legal de conservación.
  • Puesta a disposición de información. Facilitamos al Cliente lo necesario para demostrar el cumplimiento y para permitir auditorías.

4. Medidas de seguridad (artículo 32)

Estas son las que aplicamos hoy:

  • Cifrado en tránsito en todas las comunicaciones, y en reposo en la infraestructura de base de datos.
  • Retención limitada y purga automática. Los registros de consulta se purgan automáticamente pasada la ventana de retención configurada (365 días por defecto). Un proceso diario los elimina sin intervención humana.
  • El texto verificado no se conserva. Cuando el Cliente comprueba las citas de un escrito, guardamos su huella SHA-256 y el resultado, no el texto. La huella permite acreditar a qué documento corresponde la comprobación sin custodiar el documento.
  • Subencargados con retención cero. Los modelos de lenguaje se invocan con la opción de no retención de datos (zero data retention) donde el proveedor la ofrece; cuando no está disponible para un modelo, se enruta a un proveedor que sí la garantiza.
  • Control de acceso por organización y por rol, con sesiones caducables.
  • Registro de operaciones sobre los datos, para poder reconstruir qué ocurrió.

5. Subencargados

El Cliente autoriza a los siguientes subencargados, cuya función es exclusivamente técnica:

SubencargadoFunciónUbicación
AnthropicModelos de lenguaje (generación y verificación)EE. UU. · cláusulas contractuales tipo
OpenRouterEnrutado a modelos con retención ceroEE. UU. · cláusulas contractuales tipo
RailwayAlojamiento de la aplicación y la base de datosUE
ResendEnvío de correo transaccionalUE · EE. UU.

Informaremos al Cliente de cualquier cambio previsto en esta lista, dándole la oportunidad de oponerse.

6. Transferencias internacionales

Las transferencias fuera del Espacio Económico Europeo se amparan en cláusulas contractuales tipo aprobadas por la Comisión Europea, con las medidas complementarias aplicables.

7. Responsabilidad

AIM LEX responde de los daños causados por el tratamiento cuando haya incumplido las obligaciones que el RGPD impone específicamente a los encargados o haya actuado al margen de las instrucciones del Cliente.

Para firmar este contrato con los datos de tu despacho, escríbenos desde la dirección de contacto del aviso legal y te lo enviamos cumplimentado. Versión de 05/09/2026.