Acuerdo de Encargado del Tratamiento

Última actualización: 28 de julio de 2026

Este acuerdo (el AET) se aplica únicamente cuando usted utiliza Nomos como empresa o profesional y, al hacerlo, sube datos personales referidos a terceros (por ejemplo, sus empleados, sus clientes o las personas de contacto que figuran en un expediente de licitación). En ese caso usted es el responsable del tratamiento y Nomos actúa como su encargado conforme al art. 28 del RGPD. Si utiliza Nomos como particular y para fines propios, este AET no resulta de aplicación y rige la Política de Privacidad.

1. Partes y aceptación

El encargado del tratamiento es DETERMOS, prestador de la plataforma Nomos, con domicilio en Avenida de Gibraltar 3, 28903 Getafe (Madrid), España y dirección de contacto nomos.servicedesk@gmail.com. El responsable del tratamiento es el cliente empresa o profesional que acepta los Términos y Condiciones.

Este AET forma parte integrante de los Términos y Condiciones y se acepta junto con ellos. No se requiere firma separada; si necesita una copia firmada para su expediente, escriba a la dirección anterior y se la facilitaremos.

2. Objeto, duración, naturaleza y finalidad

  • Objeto: el tratamiento de los datos personales contenidos en el contenido que el responsable sube o genera en la plataforma.
  • Duración: mientras la cuenta del responsable permanezca activa, más el tiempo estrictamente necesario para completar la supresión o devolución de los datos.
  • Naturaleza: almacenamiento, estructuración, análisis automatizado, generación de documentos derivados, transcripción, traducción y supresión.
  • Finalidad: exclusivamente prestar las funcionalidades contratadas de la plataforma. Nomos no utiliza el contenido del responsable para fines propios, no lo vende y no lo emplea para entrenar modelos de IA propios.

3. Tipos de datos y categorías de interesados

El responsable determina qué sube. Con carácter general: datos identificativos y de contacto, datos profesionales y laborales, y cualesquiera otros incluidos en los documentos tratados.

Categorías de interesados: el personal del responsable, sus clientes o proveedores, y los terceros mencionados en los documentos tratados.

Datos excluidos. La plataforma no está diseñada ni habilitada para categorías especiales de datos del art. 9 RGPD ni para datos relativos a condenas e infracciones penales (art. 10 RGPD). El responsable se compromete a no subirlos. Si aun así lo hiciera, asume en exclusiva la responsabilidad de esa decisión.

4. Obligaciones de Nomos como encargado

Nomos se compromete a:

  • Tratar los datos únicamente siguiendo instrucciones documentadas del responsable. El uso de las funcionalidades de la plataforma constituye dichas instrucciones. Cuando una obligación legal exija un tratamiento que las exceda, Nomos informará previamente al responsable salvo que la norma lo prohíba.
  • Garantizar que las personas autorizadas para tratar los datos se hayan comprometido a respetar la confidencialidad.
  • Aplicar las medidas técnicas y organizativas recogidas en el apartado 7.
  • No recurrir a otro encargado sin cumplir lo previsto en el apartado 5.
  • Asistir al responsable, teniendo en cuenta la naturaleza del tratamiento, en la atención de los derechos de los interesados.
  • Asistir al responsable en materia de seguridad, notificación de violaciones, evaluaciones de impacto y consultas previas, teniendo en cuenta la información de que disponga Nomos.
  • A elección del responsable, suprimir o devolver los datos al finalizar la prestación, conforme al apartado 9.
  • Poner a disposición del responsable la información necesaria para acreditar el cumplimiento de estas obligaciones, conforme al apartado 10.
  • Informar al responsable sin dilación indebida si, en su opinión, una instrucción infringe la normativa de protección de datos.

5. Subencargados

El responsable otorga autorización general para que Nomos recurra a los subencargados relacionados en el apartado 4 de la Política de Privacidad, que se mantiene actualizada y forma parte de este AET: infraestructura y autenticación, procesamiento mediante IA, procesamiento de pagos, alojamiento del frontend, correo transaccional y analítica.

Nomos impone a cada subencargado obligaciones de protección de datos equivalentes a las de este AET y continúa siendo plenamente responsable ante el responsable de su cumplimiento. Antes de incorporar o sustituir a un subencargado, Nomos actualizará dicha relación con una antelación razonable; el responsable podrá oponerse por motivos razonables de protección de datos y, de no hallarse solución, resolver el servicio con reembolso del importe proporcional abonado por los créditos de pago no utilizados.

6. Transferencias internacionales

Algunos subencargados se encuentran fuera del Espacio Económico Europeo. Dichas transferencias se realizan al amparo de las garantías descritas en el apartado 5 de la Política de Privacidad —el Marco de Privacidad de Datos UE-EE. UU. y/o las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea—. Nomos no transferirá los datos del responsable a un tercer país por ninguna otra vía sin informarle previamente.

7. Medidas de seguridad

Teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza y el riesgo del tratamiento, Nomos aplica al menos las siguientes medidas (art. 32 RGPD):

  • Cifrado en tránsito (TLS) y en reposo, proporcionado por la infraestructura.
  • Autenticación gestionada por Firebase Authentication, con correo verificado y credenciales por cuenta.
  • Aislamiento lógico de los datos de cada cuenta y de cada espacio de trabajo, garantizado mediante reglas de acceso a nivel de base de datos.
  • Acceso a los datos de producción limitado al operador de la plataforma, bajo el principio de necesidad de conocer.
  • Datos en reposo alojados en centros de datos europeos, según se detalla en la Política de Privacidad.
  • Registro de actividad de las operaciones que consumen créditos y de los eventos relevantes para la seguridad.
  • Copias de seguridad y capacidad de restauración proporcionadas por la infraestructura gestionada.

Nomos es operada por un equipo reducido y no dispone de certificación ISO 27001 ni SOC 2. Las medidas anteriores reflejan lo efectivamente implantado, no una aspiración. Podrán evolucionar, pero nunca por debajo del nivel aquí descrito.

8. Violaciones de la seguridad de los datos

Nomos notificará al responsable sin dilación indebida desde que tenga conocimiento de una violación de seguridad que afecte a los datos del responsable, facilitando la información disponible en ese momento: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Cuando la información no pueda facilitarse de forma simultánea, se proporcionará de manera escalonada a medida que esté disponible. La notificación a la autoridad de control y, en su caso, a los interesados corresponde al responsable.

9. Devolución o supresión de los datos

Finalizada la prestación del servicio, y a elección del responsable, Nomos suprimirá o devolverá los datos personales tratados por su cuenta y suprimirá las copias existentes, salvo que la normativa de la Unión Europea o española exija su conservación. El responsable puede exportar sus documentos generados desde la plataforma en cualquier momento mientras la cuenta permanezca activa. Si el responsable no manifiesta una elección, Nomos procederá a la supresión una vez transcurridos los plazos de conservación descritos en la Política de Privacidad.

10. Información y auditorías

Nomos pondrá a disposición del responsable la información necesaria para acreditar el cumplimiento del art. 28 RGPD. El responsable podrá auditar dicho cumplimiento, por sí mismo o mediante un auditor que designe, con una antelación razonable, en horario laboral, con una periodicidad máxima anual —salvo que se haya producido una violación de seguridad o lo requiera una autoridad de control— y sin interrumpir el servicio ni comprometer la confidencialidad de otros clientes. Las auditorías solicitadas por encima de esa frecuencia correrán a cargo del responsable.

11. Obligaciones del responsable

  • Asegurarse de que dispone de base legal válida para los datos que sube y de que ha cumplido su deber de información frente a los interesados.
  • Impartir instrucciones conformes con la normativa de protección de datos.
  • No subir las categorías de datos excluidas en el apartado 3.
  • Revisar los documentos generados por la plataforma antes de utilizarlos, conforme a los Términos y Condiciones.

12. Responsabilidad y orden de prelación

Cada parte responde de los daños causados por un tratamiento que infrinja el RGPD conforme a su art. 82. En caso de conflicto entre este AET y los Términos y Condiciones en materia de protección de datos personales, prevalece este AET. En todo lo demás resultan de aplicación los Términos y Condiciones, incluida su cláusula de legislación aplicable y jurisdicción.