ACP Logo
ACP — Authentic Content Pilot
Inicio Paquetes y precios Guía Sectores
Chequeo de visibilidad gratis→
de en fr it es

Acuerdo de Procesamiento de Datos (APD)

Versión 1.0 · Fecha: 12 de junio de 2026 · Según Art. 9 LPD y Art. 28 GDPR

Tabla de Contenidos

  1. § 1 Objeto y Duración
  2. § 2 Naturaleza y Propósito del Procesamiento
  3. § 3 Tipo de Datos Personales
  4. § 4 Categorías de Interesados
  5. § 5 Obligaciones del Procesador
  6. § 6 Obligaciones del Controlador
  7. § 7 Subprocesadores
  8. § 8 Medidas Técnicas y Organizativas
  9. § 9 Transferencia a Terceros Países
  10. § 10 Duración y Terminación
  11. Anexo 1: Medidas Técnicas y Organizativas (MTOs)
  12. Anexo 2: Lista de Subprocesadores

Anexo al Contrato de Servicios

entre

Controlador (Responsable):
[Nombre y dirección del cliente — se inserta por cliente]
en adelante denominado «Controlador»

y

Procesador (Encargado del Tratamiento):
magnet-Xs GmbH
Vordere Hauptgasse 104
4800 Zofingen, Suiza
en adelante denominado «Procesador»

El Controlador corresponde al «Cliente», el Procesador al «Proveedor» en el sentido de los Términos y Condiciones Generales (TCG). A continuación, los términos «datos personales» (GDPR) y «datos personales» (LPD) se utilizan indistintamente.

§ 1 Objeto y Duración

  1. El Procesador procesa datos personales (datos personales) en nombre del Controlador en el marco del servicio «Authentic Content Pilot» (ACP).
  2. El procesamiento se realiza durante la duración del contrato de servicios.
  3. El objeto del procesamiento incluye la creación, gestión y publicación automatizada de contenido para redes sociales y artículos de blog basados en fotos, videos, textos y entrevistas de voz proporcionados por el Controlador.

§ 2 Naturaleza y Propósito del Procesamiento

El procesamiento incluye las siguientes actividades:

ActividadDescripción
Envío de ContenidoRecepción y almacenamiento de fotos, videos, grabaciones de voz y entradas de texto
Entrevistas de VozRealización de entrevistas de voz estructuradas con empleados del Controlador, transcripción en tiempo real y almacenamiento de las transcripciones para la generación de contenido
Generación de TextoCreación de textos para redes sociales y artículos de blog asistida por IA basada en el contenido enviado
Procesamiento de ImágenesOptimización y branding de fotos (insignia, ajuste de formato)
Procesamiento de VideoOptimización y creación de miniaturas para videos
Gestión de ContenidoProvisión de un panel de control para la aprobación y gestión de contenido generado
Publicación de BlogAlojamiento y publicación de artículos de blog aprobados en el sitio web del Controlador
Publicación en Redes SocialesPublicación de contenido aprobado en las plataformas designadas por el Controlador

§ 3 Tipo de Datos Personales

Se procesan las siguientes categorías de datos personales (datos personales):

  • Fotografías y videos (posiblemente con personas representadas)
  • Grabaciones de voz (entrevistas de voz): El audio se transmite exclusivamente en tiempo real a través de WebRTC y se transcribe mediante Deepgram STT. Los datos de audio sin procesar no se almacenan, son efímeros y se eliminan irrevocablemente después del procesamiento. Solo las transcripciones de texto resultantes se persisten en la base de datos. No se realiza ninguna evaluación biométrica para la identificación inequívoca de personas físicas (Art. 9 GDPR, Art. 5 lit. c LPD).
  • Entradas de texto con posible referencia personal
  • Datos de ubicación (coordenadas GPS del envío)
  • Datos de inicio de sesión de los usuarios del panel de control (dirección de correo electrónico, hash de contraseña)
  • Datos de registro y auditoría (ID de usuario, marca de tiempo, acciones de aprobación)

§ 4 Categorías de Interesados

  • Empleados del Controlador (como remitentes y personas representadas en los medios)
  • Usuarios del panel de control designados por el Controlador
  • Terceros que aparecen reconociblemente en fotos o videos enviados (por ejemplo, clientes del Controlador, transeúntes, proveedores)

§ 5 Obligaciones del Procesador

El Procesador se compromete a:

  1. Sujeción a instrucciones: Procesar datos personales exclusivamente de acuerdo con las instrucciones documentadas del Controlador (Art. 28 párr. 3 lit. a GDPR; Art. 9 párr. 1 LPD), a menos que el Procesador esté obligado a procesar por la legislación de la Unión, de los Estados miembros o de Suiza; en este caso, informará al Controlador de estos requisitos legales antes del procesamiento, a menos que la ley lo prohíba. El Procesador informará al Controlador sin demora si considera que una instrucción infringe la legislación de protección de datos aplicable.
  2. Confidencialidad: Asegurar que las personas autorizadas para procesar se hayan comprometido a la confidencialidad (Art. 28 párr. 3 lit. b GDPR).
  3. Medidas de seguridad: Tomar todas las medidas técnicas y organizativas necesarias de acuerdo con el Art. 32 GDPR (ver Anexo 1: MTOs).
  4. Subprocesadores: Utilizar otros procesadores solo dentro del marco de la autorización general de acuerdo con el § 7 de este contrato (Art. 28 párr. 2 GDPR). La lista actual de subprocesadores se encuentra en el Anexo 2.
  5. Apoyo: Apoyar al Controlador en el cumplimiento de los derechos de los interesados (Art. 15-22 GDPR) y en las evaluaciones de impacto de la protección de datos (Art. 35-36 GDPR).
  6. Eliminación/Devolución: Después de la finalización del procesamiento, eliminar o devolver todos los datos personales a elección del Controlador, siempre que no exista una obligación legal de conservación (Art. 28 párr. 3 lit. g GDPR).
  7. Obligación de prueba: Proporcionar al Controlador toda la información necesaria para demostrar el cumplimiento de las obligaciones y permitir auditorías (Art. 28 párr. 3 lit. h GDPR). Las auditorías se realizarán previa notificación con un plazo razonable (al menos 14 días), como máximo una vez por año calendario, durante el horario comercial habitual y sin interrumpir las operaciones. El Procesador puede cumplir con las auditorías principalmente mediante la presentación de pruebas adecuadas (certificaciones, informes de auditoría, autoevaluaciones). Los costos de una auditoría in situ correrán a cargo del Controlador, a menos que se detecten infracciones significativas.
  8. Obligación de notificación: Informar al Controlador sin demora, generalmente dentro de las 48 horas, sobre violaciones de la protección de datos personales (Art. 33 GDPR; Art. 24 LPD).

§ 6 Obligaciones del Controlador

El Controlador se compromete a:

  1. Asegurar que se obtengan los consentimientos necesarios de las personas representadas.
  2. Garantizar la legalidad del procesamiento de acuerdo con el Art. 6 GDPR.
  3. Informar al Procesador sin demora sobre las solicitudes de los interesados, en la medida en que afecten al servicio.

§ 7 Subprocesadores

El Controlador otorga por la presente su autorización general para el uso de los subprocesadores enumerados en el Anexo 2.

La lista actual de subprocesadores está disponible públicamente en acp-authentic-content-pilot.com/sub-prozessoren.html.

En caso de cambio o adición de subprocesadores, el Procesador informará al Controlador sin demora mediante una notificación en el panel de control de ACP. El Controlador tiene derecho a oponerse al uso de nuevos subprocesadores dentro de los 14 días posteriores a la notificación. Si el Controlador no presenta objeciones dentro de este plazo, el cambio se considerará aprobado.

§ 8 Medidas Técnicas y Organizativas

El Procesador toma las siguientes medidas de acuerdo con el Art. 32 GDPR (detalles en el Anexo 1):

  • Cifrado (TLS 1.2+ en tránsito, AES-256 en reposo)
  • Control de acceso (token JWT, seguridad a nivel de fila)
  • Separación de datos (Multi-Tenant con aislamiento de client_id)
  • Copias de seguridad regulares
  • Registro de accesos

§ 9 Transferencia a Terceros Países

En la medida en que los datos personales se transfieran a terceros países (fuera de la UE/EEE o Suiza), el Procesador garantiza que existen garantías adecuadas de acuerdo con el Art. 46 GDPR o el Art. 16/17 LPD:

ReceptorEntidad del Socio ContractualSedeLugar de ProcesamientoMecanismo de Transferencia
Anthropic (Claude API)Anthropic Ireland LtdIrlandaEE. UU.APD con SCCs, Entidad de la UE
DeepgramDeepgram Inc.EE. UU.UEEndpoint de la UE (api.eu.deepgram.com), APD con SCCs
CloudflareCloudflare Inc.EE. UU.GlobalDPF UE-EE. UU. + DPF Suiza-EE. UU., APD
OpenRouterOpenRouter Inc.EE. UU.EE. UU.APD con SCCs; proveedores de LLM posteriores según la lista actual
VercelVercel Inc.EE. UU.Región de la UEDPF UE-EE. UU. + DPF Suiza-EE. UU., APD

§ 10 Duración y Terminación

  1. Este APD es válido durante la duración del contrato de servicios subyacente.
  2. Al finalizar, todos los datos personales se eliminarán o se devolverán al Controlador dentro de los 30 días. Los datos en las copias de seguridad se sobrescribirán en el marco de la rotación regular de copias de seguridad a más tardar después de 90 días. No se realizará una restauración de datos eliminados de las copias de seguridad, excepto para evitar pérdidas de datos; en este caso, los datos a eliminar se eliminarán de nuevo sin demora.
  3. El Procesador confirmará la eliminación completa por escrito.

Anexo 1: Medidas Técnicas y Organizativas (MTOs)

Según Art. 32 GDPR y Art. 8 LPD

1. Control de Acceso (físico)

  • Infraestructura de servidores en Google Cloud (Zúrich, europe-west6) — Centro de datos certificado con control de acceso físico.

2. Control de Acceso (lógico)

  • Autenticación mediante token JWT y Supabase Auth
  • Seguridad a nivel de fila (RLS) en la base de datos — Separación de clientes a nivel de datos
  • Permisos basados en roles (Propietario, Administrador, Visor)
  • Acceso a la infraestructura basado en clave SSH, sin inicio de sesión con contraseña

3. Control de Acceso

  • Aislamiento multi-tenant a través de client_id — estricta separación de datos entre clientes
  • Sistema de permisos con asignaciones de roles explícitas
  • Registro de auditoría: Cada acción de aprobación se registra (ID de usuario, marca de tiempo, contenido)

4. Control de Transferencia / Cifrado

  • Cifrado en tránsito: TLS 1.2+ para todas las conexiones
  • Cifrado en reposo: AES-256 (Supabase, GCP)
  • Claves API y secretos en variables de entorno, no en el código

5. Control de Entrada

  • El registro de auditoría documenta: Quién aprobó/modificó qué contenido y cuándo
  • Control de versiones de los cambios de contenido en el panel de control

6. Disponibilidad y Resistencia

  • Copias de seguridad automatizadas regulares (Borg Backup)
  • Monitoreo con alertas de Telegram (cascada de 3 minutos)
  • Infraestructura en Google Cloud Platform (GCE europe-west6)

7. Principio de Separación

  • Arquitectura multi-tenant con estricto aislamiento de client_id
  • Esquemas de base de datos separados por área funcional
  • Entornos de prueba y producción separados

Anexo 2: Lista de Subprocesadores

SubprocesadorSedePropósito del ProcesamientoUbicación del ProcesamientoMecanismo de Transferencia
Google Cloud PlatformEE. UU.Infraestructura (VM, Funciones, Almacenamiento, LiveKit, n8n)Zúrich, Suiza (europe-west6)Sin transferencia a terceros países (CH)
Supabase Inc.EE. UU.Base de datos, AutenticaciónIrlanda, UE (eu-west-1)Procesamiento en la UE, APD
Anthropic (Ireland Ltd.)IrlandaGeneración de texto con IAEE. UU.APD con SCCs, Entidad de la UE
Deepgram Inc.EE. UU.Voz a texto (transcripción)UEEndpoint de la UE, APD con SCCs
Cloudflare Inc.EE. UU.CDN, Entrega de imágenes, Streaming de videoGlobalDPF UE-EE. UU. + DPF Suiza-EE. UU., APD
ARBICHAT, S.L. (Zernio/Late.dev)España (UE)Publicación en Redes SocialesUEProcesamiento en la UE, APD completado
OpenRouter Inc.EE. UU.Enrutamiento/Failover de LLM para generación de textoEE. UU.APD con SCCs; proveedores de LLM posteriores según la lista actual
Vercel Inc.EE. UU.Alojamiento del frontend del blogRegión de la UEDPF UE-EE. UU. + DPF Suiza-EE. UU., APD

La aceptación de este APD se realiza digitalmente mediante confirmación en el panel de control de ACP. Al utilizar la plataforma ACP, el Controlador confirma el conocimiento y la validez de este Acuerdo de Procesamiento de Datos.

Versión 1.0 — Fecha: 12.06.2026

ACP Logo
ACP — Authentic Content Pilot
Ein Produkt von mXs Tec.
Instagram LinkedIn Facebook X (Twitter)
Desarrollo Suizo · Diseñado en Zofingen
Protección de datos suiza · conforme a la LPD
Digitalizzato · Infraestructura en Zúrich
Inicio Paquetes y precios Guía Sectores Chequeo de visibilidad gratis
Aviso legal Protección de datos Términos y condiciones Contrato de procesamiento de datos Subencargados Ajustes de cookies
Vordere Hauptgasse 104 · 4800 Zofingen · Schweiz
© 2026 magnet-Xs gmbh — Todos los derechos reservados

Cookie-Einstellungen

Wir nutzen Cookies und ähnliche Technologien, um das B2B-Erlebnis auf unserer Landingpage zu optimieren und die Nutzung zu analysieren.

Notwendig für den Betrieb der Website (z. B. cookiefreie Cloudflare Analytics, Sicherheits-Tokens).

Ermöglicht uns anonyme Statistiken über die Interaktionen der Besucher zu erfassen (GA4).

Hilft uns zu verstehen, wie Nutzer durch unsere Seite navigieren (Sitzungsaufzeichnungen, Heatmaps).

Erlaubt die Erfolgsmessung von Kampagnen (z. B. Meta Pixel, LinkedIn Insight Tag).