Contrato de encargo del tratamiento (art. 28 RGPD)

Este contrato forma parte de los términos y se aplica automáticamente cuando una empresa o profesional (el «Responsable») usa VisibAI y, al hacerlo, VisibAI Technologies S.L., NIF B54826540 (el «Encargado»), trata datos personales por su cuenta.

1. Objeto y duración

El Encargado trata los datos solo para prestar el servicio contratado (medición de visibilidad en IA, analítica de tu web y tienda, generación de contenido, informes) y mientras dure la suscripción.

2. Datos y personas afectadas

  • Visitantes de tu web: direcciones IP y agentes de usuario de los registros de rastreo que subes; visitas registradas por el código de seguimiento.
  • Tus clientes (tienda): id, importe, productos y origen de los pedidos. Nunca nombre, email ni dirección del comprador.
  • Tu equipo: nombre y email de las personas que invitas.
  • Datos de Google Analytics y Search Console que conectes (métricas agregadas).

3. Obligaciones del Encargado

  • Tratar los datos solo siguiendo tus instrucciones documentadas (este contrato y el uso del panel), y no usarlos para fines propios ni para entrenar modelos de IA.
  • Garantizar la confidencialidad de las personas autorizadas a tratarlos.
  • Aplicar medidas de seguridad adecuadas: cifrado en tránsito (TLS) y de las credenciales en reposo (AES-256-GCM), control de acceso por roles, registro de actividad y copias de seguridad.
  • Recurrir solo a los subencargados publicados, con obligaciones equivalentes, y avisarte con 30 días de antelación de cualquier cambio; puedes oponerte y, si no hay alternativa, cancelar sin penalización.
  • Ayudarte a atender los derechos de las personas (acceso, rectificación, supresión, oposición…).
  • Notificarte sin dilación indebida, y como máximo en 48 horas desde que se conozca, cualquier violación de seguridad que afecte a tus datos.
  • Al terminar el servicio, suprimir los datos en un máximo de 30 días (salvo obligación legal de conservarlos), o devolvértelos exportados si lo pides antes.
  • Poner a tu disposición la información necesaria para demostrar el cumplimiento y permitir auditorías razonables, con preaviso.

4. Transferencias internacionales

Cuando un subencargado trate datos fuera del EEE, la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. o en las cláusulas contractuales tipo de la Comisión Europea.

5. Responsabilidad

Cada parte responde de sus incumplimientos según el RGPD y los términos del servicio.

Data processing agreement (art. 28 GDPR)

This agreement is part of the terms and applies automatically when a business or professional (the "Controller") uses VisibAI and, in doing so, VisibAI Technologies S.L., VAT ES-B54826540 (the "Processor"), processes personal data on its behalf.

1. Subject and duration

The Processor processes data only to deliver the contracted service (AI visibility measurement, analytics of your site and store, content generation, reports) and for as long as the subscription lasts.

2. Data and data subjects

  • Visitors to your site: IP addresses and user agents in the crawl logs you upload; visits recorded by the tracking code.
  • Your customers (store): order id, amount, products and source. Never the buyer's name, email or address.
  • Your team: name and email of the people you invite.
  • Google Analytics and Search Console data you connect (aggregated metrics).

3. Processor obligations

  • Process data only on your documented instructions (this agreement and use of the dashboard), and never use it for its own purposes or to train AI models.
  • Ensure confidentiality of the people authorised to process it.
  • Apply appropriate security: encryption in transit (TLS) and of credentials at rest (AES-256-GCM), role-based access control, activity logging and backups.
  • Use only the published subprocessors, under equivalent obligations, and give you 30 days' notice of any change; you can object and, if there is no alternative, cancel without penalty.
  • Help you respond to data subject requests (access, rectification, erasure, objection…).
  • Notify you without undue delay, and within 48 hours of becoming aware, of any security breach affecting your data.
  • When the service ends, delete the data within 30 days (unless the law requires keeping it), or return it exported if you ask beforehand.
  • Make available the information needed to demonstrate compliance and allow reasonable audits with prior notice.

4. International transfers

Where a subprocessor processes data outside the EEA, the transfer relies on the EU-US Data Privacy Framework or the European Commission's standard contractual clauses.

5. Liability

Each party is liable for its own breaches under the GDPR and the terms of service.