Legal
Acuerdo de tratamiento de datos
Última actualización: 14 de julio de 2026
Este DPA se aplica cuando Cortex trata datos personales por cuenta de un cliente como encargado del tratamiento conforme al GDPR, el UK GDPR, la CCPA/CPRA o leyes similares. Forma parte del acuerdo entre Cortex y el cliente.
01Funciones y alcance
El cliente es el responsable del tratamiento (o un encargado que actúa por cuenta de uno); Cortex es el encargado del tratamiento. El tratamiento se limita a prestar la plataforma conforme al acuerdo y a las instrucciones documentadas del cliente — incluidas las configuraciones de gobernanza que el cliente establece en el producto.
02Instrucciones de tratamiento
Cortex trata los datos personales únicamente según instrucciones documentadas, incluidas las relativas a transferencias, salvo que la ley lo exija (en cuyo caso Cortex informa al cliente salvo prohibición). La configuración en el producto — políticas, conservación, residencia, alcances de los conectores — constituye una instrucción.
03Confidencialidad y personal
El personal con acceso a los datos del cliente está sujeto a confidencialidad y el acceso es de mínimo privilegio, queda registrado y se revisa. El acceso a producción está controlado y se registra en la misma infraestructura de auditoría que expone el producto.
04Medidas de seguridad
Cifrado en tránsito y en reposo, aislamiento lógico por tenant con clave (tenantId, id), controles de acceso a nivel de propiedad, cribado DLP en las llamadas a herramientas, ledger de auditoría con detección de manipulación, red-teaming continuo del runtime y la cadena de puertas de gobernanza fail-closed en cada ejecución.
05Subencargados
El cliente autoriza a los subencargados que figuran en el Registro de subencargados (/legal/subprocessors). Cortex avisa con 30 días de antelación antes de añadir uno; el cliente puede oponerse por motivos razonables de protección de datos. Los subencargados están sujetos a condiciones no menos protectoras que este DPA.
06Sin entrenamiento
Ni Cortex ni sus subencargados de modelos usan datos personales de los clientes para entrenar o mejorar modelos. Las llamadas a modelos son solo de inferencia.
07Solicitudes de los interesados y asistencia
Cortex traslada al cliente las solicitudes de los interesados que recibe y presta una asistencia razonable — incluidas las herramientas de auditoría y procedencia — para DSAR, DPIA y consultas con las autoridades.
08Transferencias
Cuando los datos personales salen del EEE/Reino Unido, las transferencias se amparan en decisiones de adecuación o en Cláusulas Contractuales Tipo. Los despliegues en VPC y aislados mantienen los datos dentro del perímetro elegido por el cliente.
09Notificación de brechas, supresión y auditoría
Cortex notifica al cliente sin dilación indebida tras tener conocimiento de una brecha de datos personales. Tras la terminación, los datos se suprimen o se devuelven conforme al acuerdo (por defecto: ventana de exportación de 30 días). Los clientes pueden auditar el cumplimiento mediante nuestra documentación, informes de terceros y — en los planes Enterprise — el servicio de acompañamiento en revisiones de seguridad.
Preguntas sobre este documento: legal@cortexrizi.com · Consulta también el Trust Center