Adenda de tratamiento de datos
Esta traducción se ofrece por comodidad. La versión en inglés es la que rige.
Borrador preparado para la revisión de Studio58, Inc. Texto vinculante de plantilla redactado por el asesor jurídico interno. No está presentado, otorgado, ni sustituye la revisión del propio abogado colegiado de referencia de Studio58, Inc., que debe revisarlo antes de su publicación. Supuesto de jurisdicción: redactado para un responsable del tratamiento con sede en EE. UU. (ley aplicable de Delaware para los Términos subyacentes, confirmada por el cliente el 2026-07-17) con interesados del EEE/Reino Unido/Suiza alcanzados mediante Cláusulas Contractuales Tipo. Las cifras y los nombres de esta DPA proceden del registro de compromisos de datos (
artifacts/spine/privacy/data-commitment-ledger.md) y deben permanecer idénticos a él y a la Política de privacidad. Cuando el registro marca un valor como asumido por defecto (ventanas de retención, subencargados ajenos a la IA, región de alojamiento), esta DPA arrastra el mismo valor protector por defecto y la misma marca de «pendiente de confirmar»; esos puntos están enumerados en el Anexo 4.
Esta Adenda de tratamiento de datos («DPA») forma parte de los Términos y condiciones (el «Acuerdo») entre Studio58, Inc. («Kaldune», «nosotros», «nos» o «nuestro») y el cliente empresarial (el «Cliente») que envía datos personales a través del servicio Kaldune. Se aplica únicamente cuando, y en la medida en que, el Cliente envía datos personales de terceros (por ejemplo, los propios clientes, usuarios o el personal del Cliente) a través del Servicio y Studio58, Inc. trata esos datos por cuenta del Cliente. Si el Acuerdo y esta DPA entran en conflicto en cuanto al tratamiento de datos personales, rige esta DPA.
1. Definiciones
Los términos no definidos aquí tienen el significado que les dan el Acuerdo o la legislación de protección de datos aplicable. «Legislación de Protección de Datos Aplicable» significa todas las leyes que regulan el tratamiento de datos personales y que se aplican a una parte, incluidos el Reglamento General de Protección de Datos de la UE (2016/679) («RGPD»), el RGPD del Reino Unido y la Data Protection Act 2018, la Ley Federal suiza de Protección de Datos y las leyes estatales de privacidad de EE. UU., incluida la California Consumer Privacy Act en su versión modificada por la CPRA («CCPA/CPRA»). «Datos Personales del Cliente» significa los datos personales contenidos en el Contenido del Cliente que Studio58, Inc. trata por cuenta del Cliente. «Subencargado» significa un tercero contratado por Studio58, Inc. para tratar Datos Personales del Cliente. «Responsable del tratamiento», «Encargado del tratamiento», «Interesado», «Tratamiento» y «Violación de la seguridad de los datos personales» tienen los significados que les da el RGPD (y sus equivalentes en el resto de la Legislación de Protección de Datos Aplicable).
2. Roles de las partes
2.1. Responsable y encargado. Respecto de los Datos Personales del Cliente, el Cliente es el Responsable del tratamiento (o, a su vez, un encargado que actúa para un responsable tercero) y Studio58, Inc. es el Encargado del tratamiento. Studio58, Inc. trata los Datos Personales del Cliente únicamente para prestar y operar el Servicio y solo con arreglo a las instrucciones documentadas del Cliente, incluidas las recogidas en el Acuerdo y en esta DPA.
2.2. Studio58, Inc. como responsable de otros datos. Para los datos de cuenta, facturación y uso del Servicio cuyos fines y medios de tratamiento determina Studio58, Inc., Studio58, Inc. es un Responsable del tratamiento independiente; ese tratamiento se rige por la Política de privacidad, no por esta DPA.
2.3. CCPA/CPRA. Respecto de los datos personales sujetos a la CCPA/CPRA, Studio58, Inc. actúa como proveedor de servicios. Studio58, Inc. no venderá ni compartirá Datos Personales del Cliente, no los retendrá, usará ni divulgará con ninguna finalidad distinta de la prestación del Servicio (o según lo permita la CCPA/CPRA), y no los combinará con datos de otras fuentes salvo en lo que la CCPA/CPRA permita. Studio58, Inc. certifica que entiende estas restricciones y que las cumplirá.
3. Tratamiento de los Datos Personales del Cliente
3.1. Instrucciones. Studio58, Inc. trata los Datos Personales del Cliente únicamente con arreglo a las instrucciones documentadas del Cliente (incluida la prestación del Servicio, y según lo que se acuerde además por escrito), salvo que lo exija la ley — en cuyo caso Studio58, Inc., cuando la ley lo permita, informará antes al Cliente.
3.2. Objeto, duración, naturaleza y finalidad; categorías; interesados. Se recogen en el Anexo 1 (Detalles del tratamiento).
3.3. Confidencialidad. Studio58, Inc. garantiza que el personal autorizado a tratar Datos Personales del Cliente está sujeto a obligaciones de confidencialidad.
3.4. Sin lectura en el curso normal. En consonancia con el Acuerdo y la Política de privacidad, Studio58, Inc. no accede al contenido del Contenido del Cliente en el curso normal. El personal de soporte accede a los Datos Personales del Cliente solo a petición del Cliente (o de un usuario autorizado), para la finalidad indicada, y cada acceso queda registrado.
4. Subencargados
4.1. Autorización. El Cliente concede a Studio58, Inc. una autorización general para contratar a los Subencargados enumerados en el Anexo 3, incluido el proveedor de IA que impulsa el Servicio. Studio58, Inc. impone a cada Subencargado obligaciones de protección de datos al menos tan protectoras como las de esta DPA y sigue siendo responsable del desempeño de cada Subencargado.
4.2. Aviso de cambios y objeción. Studio58, Inc. dará al Cliente un preaviso de al menos 30 días antes de que un nuevo Subencargado empiece a tratar Datos Personales del Cliente, durante el cual el Cliente podrá objetar por motivos razonables de protección de datos. Si las partes no logran resolver la objeción, el Cliente podrá resolver el Servicio afectado y recibir un reembolso prorrateado de las tarifas prepagadas no utilizadas. (Nota para asesoría jurídica/cliente: la propia DPA del proveedor de IA da a Studio58 una ventana de objeción de 15 días respecto de los subencargados ulteriores del proveedor; el preaviso de 30 días de Studio58 a sus clientes es deliberadamente más largo y más protector. Véase el registro R-3.)
4.3. El proveedor de IA. El proveedor de IA (actualmente Anthropic, PBC; Anthropic Ireland, Limited para los datos del EEE/Reino Unido/Suiza) es un Subencargado. Según las condiciones comerciales y la DPA del proveedor, verificadas el 2026-07-17, el proveedor trata los datos como encargado, no entrena sus modelos con el contenido enviado a través de su oferta comercial y se apoya en las Cláusulas Contractuales Tipo para las transferencias ulteriores a sus propios subencargados de infraestructura (Google Cloud, Amazon Web Services, Microsoft Azure, Cloudflare — en todo el mundo). El Cliente reconoce esta cadena ulterior.
5. Transferencias internacionales
5.1. Mecanismo. Cuando Studio58, Inc. transfiera Datos Personales del Cliente de interesados del EEE, el Reino Unido o Suiza a un país sin decisión de adecuación, la transferencia se realiza al amparo de las Cláusulas Contractuales Tipo de la UE (Módulo Dos, responsable a encargado; y Módulo Tres, encargado a encargado, para las transferencias ulteriores), la Adenda Internacional de Transferencia de Datos del Reino Unido y la Adenda Suiza, cada una de ellas incorporada a esta DPA por referencia y completada por el Anexo 3 y los datos de las partes del Anexo 1. (Studio58, Inc. debe otorgar SCC equivalentes con cada uno de sus propios Subencargados ajenos a la IA antes de apoyarse en esto como otorgado — véase el Anexo 4; hasta entonces, esto enuncia la postura estándar prevista.)
5.2. Impacto de las transferencias. Las partes cooperarán para completar cualquier evaluación de impacto de transferencias que la Legislación de Protección de Datos Aplicable exija razonablemente.
6. Seguridad
6.1. Medidas. Studio58, Inc. mantiene medidas técnicas y organizativas apropiadas para proteger los Datos Personales del Cliente, descritas en el Anexo 2, incluidos el cifrado en tránsito y en reposo, controles de acceso con arreglo al principio de mínimo privilegio y el registro de los accesos de soporte al Contenido del Cliente.
6.2. Seguridad de los Subencargados. El proveedor de IA mantiene, según lo verificado el 2026-07-17, cifrado AES-256 en reposo, TLS 1.2+ en tránsito, MFA y control de acceso basado en roles, auditoría y pruebas de penetración anuales por terceros, y las certificaciones SOC 2, ISO 27001 e ISO 42001. Studio58, Inc. exigirá medidas comparables a sus demás Subencargados.
7. Violación de la seguridad de los datos personales
7.1. Notificación. Studio58, Inc. notificará al Cliente sin dilación indebida, y en todo caso en un plazo de 72 horas, tras tener conocimiento de una Violación de la seguridad de los datos personales que afecte a Datos Personales del Cliente, con la información que el Cliente razonablemente necesite para cumplir sus propias obligaciones de notificación. (El proveedor de IA se compromete a notificar a Studio58 en un plazo de 48 horas; la ventana de 72 horas de Studio58 hacia su Cliente se sitúa dentro del estándar del art. 33 del RGPD y aguas abajo del aviso del proveedor. Véase el registro / la verificación.)
7.2. Cooperación. Studio58, Inc. asistirá razonablemente al Cliente en la investigación y mitigación de la violación de seguridad.
8. Asistencia al Cliente
8.1. Solicitudes de los interesados. Teniendo en cuenta la naturaleza del tratamiento, Studio58, Inc. asistirá al Cliente mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para responder a las solicitudes de los interesados dirigidas a ejercer los derechos que les reconoce la Legislación de Protección de Datos Aplicable (acceso, rectificación, supresión, limitación, portabilidad, oposición). Cuando un interesado contacte directamente con Studio58, Inc., Studio58, Inc. lo remitirá al Cliente.
8.2. EIPD y consultas. Studio58, Inc. prestará al Cliente asistencia razonable con las evaluaciones de impacto relativas a la protección de datos y las consultas previas a las autoridades de control, teniendo en cuenta la información de que disponga Studio58, Inc.
9. Devolución y supresión
Al resolverse o expirar el Acuerdo, Studio58, Inc., a elección del Cliente, devolverá y/o suprimirá los Datos Personales del Cliente de sus sistemas activos en un plazo de 30 días, con la excepción de las copias en copias de seguridad cifradas, que se suprimen en el ciclo de rotación de las copias de seguridad a más tardar 90 días después de la supresión en los sistemas activos, y salvo cuando la ley exija su retención. Las copias de seguridad siguen sujetas a las protecciones de esta DPA hasta su supresión. (Ventanas de retención tomadas del registro R-C y R-D; la cifra de 90 días para las copias de seguridad es un valor protector por defecto a la espera de que ingeniería confirme el periodo real de rotación — Anexo 4.)
10. Auditoría
Studio58, Inc. pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de esta DPA y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Cliente o por un auditor que el Cliente designe, con preaviso razonable, sujetas a confidencialidad y no más de una vez al año salvo causa justificada. Studio58, Inc. podrá satisfacer esta obligación aportando informes de auditoría de terceros pertinentes (propios o de sus Subencargados, como el informe SOC 2 del proveedor de IA).
11. Disposiciones generales
Esta DPA se rige por la ley aplicable del Acuerdo (el Estado de Delaware), salvo que las SCC se rigen por la ley que ellas mismas especifican (Irlanda, para las transferencias del EEE). Si alguna disposición de esta DPA entra en conflicto con las SCC, prevalecen las SCC respecto de la transferencia que rigen. Esta DPA entra en vigor cuando lo hace el Acuerdo y termina con él, salvo las disposiciones que por su naturaleza sobreviven.
Anexo 1 — Detalles del tratamiento
| Elemento | Detalle |
|---|---|
| Objeto | Prestación del servicio de estudio de IA Kaldune al Cliente. |
| Duración | La vigencia del Acuerdo, más el periodo de devolución/supresión de la Sección 9. |
| Naturaleza y finalidad | Almacenar el Contenido del Cliente y generar trabajo asistido por IA en respuesta a los briefs del Cliente; operaciones de cuenta, seguridad y soporte. |
| Categorías de datos personales | Cualesquiera datos personales que el Cliente decida incluir en sus Entradas o que aparezcan en los Resultados; datos de cuenta y de contacto del Cliente. El Cliente controla qué datos personales envía. |
| Categorías especiales | No previstas. El Cliente no debe enviar datos de categorías especiales salvo que cuente con una base jurídica y haya configurado su uso en consecuencia; Studio58, Inc. no los necesita para operar el Servicio. |
| Interesados | Los que determine el Cliente — p. ej., los propios clientes, usuarios, el personal o los contactos del Cliente representados en el Contenido del Cliente. |
| Responsable del tratamiento | El Cliente (los datos de la parte del Anexo 1 los completará el Cliente). |
| Encargado del tratamiento | Studio58, Inc. (operadora de Kaldune), c/o Corporation Service Company, 251 Little Falls Drive, Wilmington, New Castle County, DE 19808. |
Anexo 2 — Medidas de seguridad (Studio58, Inc.)
Tomadas del registro de compromisos de datos; los elementos marcados como asumidos por defecto en el Anexo 4 están pendientes de confirmación por ingeniería.
- Cifrado del Contenido del Cliente en tránsito (TLS 1.2+) y en reposo.
- Control de acceso con arreglo al principio de mínimo privilegio; autenticación multifactor para el acceso administrativo.
- Acceso de soporte al Contenido del Cliente solo a petición, limitado al elemento y a la finalidad solicitados, y registrado (quién, cuándo, por qué), con el registro a disposición del cliente cuando lo solicite.
- Segregación de los entornos de los Clientes; copias de seguridad protegidas y cifradas con una rotación fija.
- Monitorización de errores configurada para depurar el Contenido del Cliente de las cargas de diagnóstico.
- Diligencia debida con los proveedores y condiciones de protección de datos con cada Subencargado.
Anexo 3 — Subencargados
Coincide exactamente con el §3 del registro de compromisos de datos. Las filas marcadas como asumidas por defecto están pendientes de que el cliente/ingeniería confirmen el proveedor real (Anexo 4).
| Subencargado | Finalidad | Ubicación | Estado |
|---|---|---|---|
| Anthropic, PBC (Anthropic Ireland, Limited para los clientes del EEE/Reino Unido/Suiza) | Modelos de IA que impulsan la sala, a través de la API comercial | EE. UU. (entidad de Irlanda para la contratación en el EEE/Reino Unido/CH); infraestructura ulterior en todo el mundo (GCP, AWS, Azure, Cloudflare) | verificado |
| Proveedor de alojamiento en la nube (por nombrar) | Alojamiento de la aplicación, base de datos, almacenamiento cifrado y copias de seguridad | EE. UU. o UE según el cliente (región pendiente de confirmar) | asumido por defecto |
| Stripe, Inc. | Procesamiento de pagos de las recargas prepagadas (los datos de tarjeta los recoge y procesa Stripe; Studio58, Inc. no los recibe ni almacena) | EE. UU. | confirmado (confirmado por el cliente el 2026-07-17) |
| Proveedor de correo transaccional (por nombrar) | Correos de cuenta, notificaciones, restablecimientos de contraseña | EE. UU. | asumido por defecto |
| Proveedor de analítica de producto (por nombrar) | Analítica de uso agregada y respetuosa con la privacidad | UE o EE. UU. (protector: alojado en la UE, sin cookies) | asumido por defecto |
| Proveedor de monitorización de errores (por nombrar) | Diagnóstico de caídas y errores | EE. UU. | asumido por defecto |
| Herramientas de soporte al cliente (por nombrar) | Gestión de las solicitudes de Obtener ayuda | EE. UU. | asumido por defecto |
Anexo 4 — Puntos abiertos (deben confirmarse antes de que esta DPA se otorgue)
Estos son los valores marcados por defecto en el registro y trasladados a esta DPA. Cada uno debe ser confirmado por el propietario indicado y quedar fijado de forma idéntica en la Política de privacidad, esta DPA y los Términos §6 antes de la publicación.
| Punto | Valor por defecto de esta DPA | Propietario de la respuesta |
|---|---|---|
| Periodo real de rotación de las copias de seguridad (Sección 9; actualmente «a más tardar 90 días») | 90 días | Ingeniería |
| Proveedor y región de alojamiento (Anexo 3) | Sin nombrar; EE. UU./UE protector | Cliente + ingeniería |
| Proveedores de correo, analítica, monitorización de errores y soporte (Anexo 3) | Valores por defecto sin nombrar | Cliente + ingeniería |
| Stripe nombrado | Cliente (hecho) → Privacidad debe pasar el S-3 del registro a confirmado | |
| SCC de Studio58, Inc. otorgadas con cada Subencargado ajeno a la IA (Sección 5.1) | Enunciado como postura prevista, no otorgado | Asesoría jurídica |
| Ventana de preaviso de cambio de Subencargado (Sección 4.2) | 30 días | Asesoría jurídica (alineado con el registro R-3) |
| Dirección postal del encargado (Anexo 1) | c/o Corporation Service Company, 251 Little Falls Drive, Wilmington, New Castle County, DE 19808 | Confirmada el 2026-07-17 |
Registro de cambios
| Fecha | Versión | Cambio | Por |
|---|---|---|---|
| 2026-07-17 | 1.1 (borrador) | Procesador de pagos confirmado como Stripe, Inc. (confirmado por el cliente el 2026-07-17, al quedar fijado el modelo de facturación prepagada de pago por uso). La fila de pagos del Anexo 3 actualizada de «por nombrar / asumido por defecto» a Stripe, Inc. / confirmado, con la finalidad reformulada como «procesamiento de pagos de las recargas prepagadas» (sin suscripciones) y con la nota de que Studio58 nunca recibe los datos de tarjeta, en línea con los Términos §7.5. La línea de pagos del Anexo 4 pasada a RESUELTO. Señal de coordinación: Stripe debe aparecer de forma idéntica en el registro (S-3, actualmente asumido por defecto) y en la tabla de subencargados de la Política de privacidad — Privacidad (Priya) debe pasar el S-3 a confirmado; la DPA y los Términos ya nombran a Stripe. | Asesoría jurídica |
| 2026-07-17 | 1.0 (borrador) | Borrador inicial de asesoría jurídica. Roles (responsable/encargado/proveedor de servicios) fijados con precisión. El anexo de subencargados coincide al pie de la letra con el §3 del registro de compromisos de datos (Anexo 3). Mecanismo de transferencia = SCC de la UE Módulos 2/3 + IDTA del Reino Unido + Adenda Suiza (registro X-2, verificado en la capa del proveedor de IA el 2026-07-17). Seguridad (Anexo 2) y seguridad del proveedor de IA (§6.2) fundamentadas en hallazgos verificados. Notificación de violaciones de seguridad: 72 h al cliente (el proveedor se compromete a 48 h con nosotros). Devolución/supresión: 30 días en sistemas activos + ≤90 días en copias de seguridad (registro R-C/R-D). Preaviso de cambio de subencargado: 30 días (registro R-3), anotado frente a la ventana ulterior de 15 días del proveedor. Los puntos abiertos del Anexo 4 reflejan los valores asumidos por defecto del registro. | Asesoría jurídica |