Acuerdo de Tratamiento de Datos (DPA)

Versión 2026-09-03 · Última actualización: 2026-09-03

Resumen en lenguaje sencillo. Cuando el Contenido del Cliente contiene datos personales, el Cliente es el responsable y Bruxel.AI es el encargado. Bruxel.AI trata los datos únicamente para prestar los Servicios, utiliza los subprocesadores autorizados que se listan públicamente, aplica la minimización de datos y las medidas de seguridad del Anexo II, y da soporte a la eliminación, las solicitudes de los titulares y la respuesta a incidentes. Este resumen no tiene carácter jurídicamente vinculante.

1. Incorporación y Alcance

El presente DPA forma parte de los Términos y aplica siempre que Bruxel.AI trate datos personales por cuenta del Cliente en relación con los Servicios.

2. Roles

Respecto del Contenido del Cliente que contenga datos personales, el Cliente es el responsable y Bruxel.AI es el encargado. Respecto de la administración de la Cuenta, la facturación, la autenticación, el soporte y la seguridad de la Plataforma, Bruxel.AI actúa como responsable independiente conforme al Aviso de Privacidad.

3. Detalles del Tratamiento

Véase el Anexo I.

4. Instrucciones del Cliente

Bruxel.AI trata los datos personales únicamente conforme a las instrucciones documentadas del Cliente, las cuales comprenden los Términos, el presente DPA y la configuración del Cliente en la Plataforma, salvo que la ley exija otra cosa. Si una instrucción resultara aparentemente ilícita, Bruxel.AI podrá suspender el tratamiento afectado y notificarlo al Cliente cuando ello esté permitido.

5. Confidencialidad

El personal autorizado está sujeto a obligaciones de confidencialidad que subsisten tras la terminación de su relación, y recibe acceso únicamente cuando resulta necesario.

6. Minimización de Datos y Tratamiento por IA

La generación normal procesa un producto por solicitud y transmite únicamente los campos que el Cliente mapea, además de la marca, el idioma y los parámetros de salida seleccionados. Cuando el Cliente utiliza la herencia de familia, se transmiten adicionalmente los datos del producto padre de la familia que resulten razonablemente necesarios para heredar atributos al producto individual, limitados a esa finalidad. El catálogo completo no se transmite a los Proveedores de IA durante la generación normal.

Las operaciones opcionales transmiten los datos razonablemente necesarios para esa operación específica y pueden exceder los campos mapeados: el Análisis de Imagen (la imagen enviada), la categorización automática (los datos del producto necesarios para clasificarlo) y la generación de categorías a partir de una URL o imagen (dicha URL o imagen y el contenido obtenido de ella). La Búsqueda Web está desactivada por defecto, es de activación voluntaria (opt-in) y consume Créditos adicionales.

El Estudio (generación de imágenes y videos de producto) transmite al Proveedor de imágenes, fal.ai, la indicación de la sesión, el nombre, la marca y la categoría del producto y las fotografías de referencia que el Cliente elige, mediante direcciones firmadas que caducan a los 15 minutos; para un video, la imagen del primer cuadro. fal.ai enruta cada solicitud al desarrollador del modelo elegido (Google, ByteDance, Kuaishou o FASHN), que puede tratarla conforme a sus propios términos. A la fecha de esta versión, fal.ai conserva por defecto los datos de cada solicitud durante 30 días y aloja las imágenes y videos generados hasta que Bruxel.AI los descarga a su propio almacenamiento; Bruxel.AI no controla la conservación adicional que apliquen fal.ai o los desarrolladores de los modelos. Los modelos sintéticos se generan únicamente a partir de texto: ninguna fotografía de una persona real se transmite como identidad de un modelo. El recoloreo de tonos de variantes se calcula dentro de la Plataforma, sin Proveedor de IA.

Bruxel.AI no utiliza el Contenido del Cliente para entrenar sus propios modelos de IA. El tratamiento por parte de los Proveedores de IA se rige por sus contratos y compromisos publicados; el Cliente es responsable de verificar por sí mismo dichos compromisos, a los que se hace referencia en /subprocessors.

7. Seguridad

Bruxel.AI mantiene las medidas técnicas y organizativas descritas en el Anexo II y podrá actualizarlas siempre que no se reduzca el nivel de protección.

8. Subprocesadores

El Cliente autoriza a los subprocesadores listados en /subprocessors. Bruxel.AI impone a cada subprocesador obligaciones de protección de datos apropiadas a su servicio y sigue siendo responsable de su desempeño. Bruxel.AI dará aviso con al menos 30 días de anticipación sobre un subprocesador nuevo o de reemplazo, mediante la actualización de dicha página y mediante correo a los administradores de la cuenta; el Cliente podrá oponerse por motivos razonables de protección de datos dentro de ese periodo, en cuyo caso las partes analizarán una alternativa razonable y, de no llegar a un acuerdo, el Cliente podrá dar por terminados los Servicios afectados.

9. Transferencias Internacionales

Los datos personales se tratan en los Estados Unidos (AWS us-east-1) y por los proveedores listados en /subprocessors. Los desarrolladores de los modelos de imagen y video a los que fal.ai enruta las solicitudes de El Estudio pueden tratar los datos en Estados Unidos u otros países, incluida China en el caso de ByteDance y Kuaishou; el detalle se publica en /subprocessors. Bruxel.AI implementa el mecanismo de transferencia exigido por la ley aplicable al Cliente. Los proveedores señalados actúan como remisiones (encargados) que tratan los datos personales por cuenta y conforme a las instrucciones del responsable, exclusivamente para las finalidades señaladas, y no como transferencias a terceros con fines propios.

10. Solicitudes de los Titulares

Tomando en cuenta la naturaleza del tratamiento, Bruxel.AI presta asistencia razonable respecto de las solicitudes de acceso, rectificación, cancelación, eliminación, oposición, limitación y portabilidad, en la medida en que sea técnicamente factible, y dentro de los 10 días siguientes a la solicitud del Cliente. Bruxel.AI redirige a los solicitantes al Cliente cuando este es el responsable.

11. Incidentes de Seguridad

Bruxel.AI notifica al Cliente afectado sin demora indebida y, en todo caso, dentro de las 72 horas siguientes a la confirmación de un incidente de seguridad que afecte los datos personales del Cliente. La notificación incluye la información disponible sobre la naturaleza del incidente, las categorías afectadas, las consecuencias probables y las medidas de mitigación, y se actualiza conforme avanza la investigación. Los ataques fallidos que no resulten en un acceso no autorizado no constituyen incidentes reportables conforme a esta cláusula. La notificación no constituye un reconocimiento de culpa.

12. Auditorías e Información

Dado que la Plataforma es multi-tenant, no se permiten auditorías presenciales irrestrictas cuando comprometan la seguridad o a otros clientes. A solicitud razonable por escrito, y no más de una vez cada 12 meses, Bruxel.AI proporciona el Resumen de Seguridad, los cuestionarios de seguridad completados, las políticas y cualquier informe o certificación independiente disponible. Podrán acordarse por escrito derechos de auditoría adicionales.

13. Eliminación y Devolución

A la terminación o a solicitud del Cliente, Bruxel.AI devuelve o elimina los datos personales del Cliente cuando ello sea técnicamente factible. Los datos se purgan dentro de los 30 días siguientes a la eliminación de la Cuenta; los datos eliminados pueden persistir en respaldos cifrados hasta por 30 días antes de su eliminación permanente. Los registros de facturación, comprobantes fiscales y datos fiscales se conservan por 5 años según lo exige la ley y quedan excluidos de la purga, junto con los datos necesarios para el ejercicio o la defensa de reclamaciones legales. La purga de la Cuenta comprende los archivos del Almacenamiento de Medios y todas sus versiones anteriores: el control de versiones y la papelera protegen frente a un borrado accidental, pero no sobreviven a la eliminación de la Cuenta. Antes de eliminar la Cuenta, el Cliente puede descargar sus archivos mediante la función de portabilidad, que entrega el inventario completo con las direcciones de descarga.

14. Requerimientos de Autoridad

Bruxel.AI revisa los requerimientos gubernamentales legalmente vinculantes, divulga únicamente lo que la ley exige y notifica al Cliente cuando ello está permitido.

15. Obligaciones del Cliente

El Cliente es responsable de la recolección lícita de los datos que envía, de los avisos y las bases legales, de la exactitud de las instrucciones, de restringir los datos sensibles y de responder a los titulares. El Cliente no debe enviar datos personales sensibles (de salud, biométricos, de cuentas financieras, ideológicos u otras categorías especiales) salvo que ello esté expresamente soportado por escrito y legalmente autorizado.

16. Responsabilidad, Vigencia y Ley Aplicable

La responsabilidad se sujeta a los Términos en la máxima medida permitida por la ley. El presente DPA termina cuando Bruxel.AI deja de tratar datos personales por cuenta del Cliente. La ley aplicable y la jurisdicción son las señaladas en los Términos, salvo pacto en contrario.

Anexo I — Detalles del Tratamiento

  • Objeto: la prestación de los Servicios.
  • Duración: la vigencia de los Servicios más los periodos de conservación previstos en el Aviso de Privacidad.
  • Naturaleza y finalidad: recolección, almacenamiento, organización, recuperación, transmisión a los Proveedores de IA, generación asistida por IA, análisis de imágenes, generación de imágenes y videos de producto con IA (El Estudio), búsqueda web opcional, soporte, exportación, respaldo y eliminación. Incluye la conservación duradera de los archivos de imagen que el Cliente sube al Almacenamiento de Medios, con control de versiones y papelera de restauración.
  • Categorías de titulares: los usuarios y administradores del Cliente, y cualesquiera personas cuyos datos el Cliente incluya en el Contenido del Cliente.
  • Categorías de datos personales: identificadores de cuenta y datos de contacto de negocio; datos de facturación y fiscales; datos técnicos y de registro (logs); cualesquiera datos personales que el Cliente incluya en los datos de producto, prompts, instrucciones de marca, URLs o imágenes, incluidos los que aparezcan en las imágenes almacenadas o en sus metadatos incrustados, y las personas que aparezcan en las fotografías de referencia que el Cliente elija para El Estudio.
  • Datos sensibles: no permitidos (Sección 15).
  • Frecuencia: continua, mientras el Cliente utilice los Servicios.

Anexo II — Medidas Técnicas y Organizativas

  • Cifrado en tránsito (TLS) y en reposo.
  • Infraestructura en AWS us-east-1.
  • Autenticación con Amazon Cognito y sesiones basadas en tokens.
  • Control de acceso basado en roles y mínimo privilegio.
  • Aislamiento lógico multi-tenant con seguridad a nivel de fila (Row-Level Security) donde aplique.
  • Registro de auditoría (audit logging) y monitoreo.
  • Respaldos cifrados con conservación de 30 días. Los archivos del Almacenamiento de Medios no se incluyen en ese respaldo: se protegen con el control de versiones del almacenamiento de objetos (35 días) y su punto de recuperación es independiente del de la base de datos.
  • Las direcciones de los archivos almacenados se sirven por una red de distribución con rutas no adivinables; el Cliente decide si las publica en su tienda, momento a partir del cual son accesibles para quien conozca la dirección.
  • Gestión de vulnerabilidades y dependencias.
  • Gestión de cambios.
  • Procedimientos documentados de respuesta a incidentes.
  • Obligaciones de confidencialidad para el personal.
  • Diligencia debida sobre subprocesadores.

El detalle público se encuentra en el Resumen de Seguridad.

Acuerdo de Tratamiento de Datos (DPA) — Bruxel.AI