Contrato de encargo del tratamiento

1. Partes

Responsable del tratamiento: el despacho o la persona jurídica suscriptora del servicio Avantwerk Legal AI, cuyos datos de identificación figuran en el formulario de alta (en adelante, el «Responsable»).

Encargado del tratamiento:

Bennovate spółka z ograniczoną odpowiedzialnością
ul. Christiana Andersena 25, 94-118 Łódź, Polonia
KRS: 0000597272 · NIP: 7272799328 · REGON: 363700466
Correo: legal@avantwerk.com · DPD: dpo@avantwerk.com
(en adelante, el «Encargado»)

2. Objeto del encargo

El Encargado tratará, por cuenta del Responsable, los datos personales estrictamente necesarios para la prestación del servicio Avantwerk Legal AI conforme a las condiciones generales de contratación (en adelante, el «Contrato principal»).

El tratamiento cubierto por el presente contrato se limita a:

  1. datos de identidad y contacto del personal del Responsable que accede al servicio (letrados, administradores de cuenta);
  2. datos de facturación y contables del Responsable necesarios para la emisión de facturas y el cobro del precio;
  3. registros de uso y auditoría generados por la actividad del Responsable en el servicio (marcas de tiempo, acciones de funcionalidades);
  4. datos técnicos generados automáticamente (dirección IP, dispositivo, navegador) en el contexto del acceso al servicio.

En las tarifas Starter y Practice (clave gestionada), Bennovate provisiona y gestiona las claves de API de los proveedores de IA activos en dichas tarifas; los extractos del expediente que el letrado envíe explícitamente a dichos proveedores quedan dentro del ámbito del presente contrato en los términos de la cláusula 7.5.1. Los proveedores de IA de clave gestionada disponibles en cada momento figuran en el Registro público de subencargados (cláusula 7). En la tarifa Enterprise con BYOK, el proveedor de IA elegido por el Responsable actúa como encargado directo del Responsable; el presente contrato no cubre esa cadena de tratamiento (véase cláusula 7.5.2).

El presente contrato no cubre el contenido de los expedientes del despacho como tal, que nunca transita por la infraestructura del Encargado (véase cláusula 10).

3. Naturaleza, finalidad y duración del tratamiento

ElementoDetalle
NaturalezaAlmacenamiento, acceso, transferencia a subencargados, supresión
FinalidadPrestación del servicio Avantwerk Legal AI; facturación; soporte técnico; seguridad del servicio
Categorías de interesadosPersonal y letrados del Responsable; contactos de facturación
DuraciónVigencia del Contrato principal; tras su resolución, según cláusula 9

4. Instrucciones del Responsable

El Encargado tratará los datos personales únicamente siguiendo las instrucciones documentadas del Responsable, las cuales se materializan en el Contrato principal y en el presente contrato. Si el Encargado considera que una instrucción infringe el RGPD u otra normativa de protección de datos aplicable, informará de ello al Responsable sin demora (art. 28.3.h RGPD).

Si el Derecho de la Unión Europea o el Derecho de un Estado miembro aplicable al Encargado exige al Encargado un tratamiento distinto del instruido, el Encargado informará al Responsable de dicha exigencia legal antes del tratamiento, salvo que tal normativa lo prohíba por razones de interés público.

5. Confidencialidad

El Encargado garantiza que las personas autorizadas para tratar los datos personales del Responsable se han comprometido a guardar la debida confidencialidad o están sujetas a una obligación legal de confidencialidad adecuada (art. 28.3.b RGPD).

Esta obligación de confidencialidad persiste incluso tras la extinción del presente contrato.

6. Medidas de seguridad — art. 32 RGPD

El Encargado aplicará, con carácter mínimo, las siguientes medidas técnicas y organizativas para garantizar un nivel de seguridad adecuado al riesgo:

El Encargado notificará al Responsable, sin dilación indebida y en el plazo máximo de 72 horas desde que tenga conocimiento de ello, cualquier violación de la seguridad de los datos personales cubiertos por el presente contrato (art. 33.2 RGPD). La notificación se realizará a la dirección de correo electrónico que el Responsable haya registrado en el servicio.

7. Subencargados

El Responsable autoriza de forma general al Encargado, conforme al art. 28.2 RGPD, a contratar subencargados del tratamiento para la prestación de los servicios cubiertos por el presente contrato. La tabla siguiente recoge un extracto del Registro público de subencargados publicado en avantwerk.es/seguridad, que constituye la fuente vinculante y actualizada a todos los efectos del art. 28.2 RGPD. La incorporación de un nuevo subencargado o la sustitución de uno existente, mediante la actualización del Registro y la notificación prevista en el párrafo siguiente, no constituye novación del presente contrato.

SubencargadoFunciónPaísMecanismo de garantía
Hetzner Online GmbHAlojamiento VPS — almacenamiento de datos de cuentaAlemania (UE)Dentro del EEE — sin transferencia internacional
Anthropic PBCACTIVO · clave gestionada (Starter y Practice) · subencargado de BennovateProveedor del modelo de lenguaje de gran escala (IA generativa) en tarifas de clave gestionada. Los prompts transitan el servicio de intermediación de Bennovate exclusivamente para ser reenviados y para aplicar el límite de uso mensual; el broker registra contadores de uso, no contenido, y no almacena las solicitudes. Los datos no se utilizan para el entrenamiento del modelo.EE. UU.Contrato de tratamiento de datos de Anthropic + Cláusulas contractuales tipo (Módulo 2, Decisión 2021/914/UE)
Amazon Web Services EMEA SARL (Amazon Bedrock, región UE) — ACTIVO · clave gestionada (Starter y Practice) · subencargado de BennovateProveedor de IA generativa en la capa de modelos alojados en infraestructura UE. El tratamiento permanece íntegramente dentro del Espacio Económico Europeo; el contenido de los expedientes no abandona la región UE de Amazon Bedrock. Los datos no se utilizan para el entrenamiento del modelo.Luxemburgo (UE/EEE)Dentro del EEE — sin transferencia internacional; AWS Data Processing Addendum
OpenAI, L.L.C.PREVISTO · aún no en uso · solo tarifa Enterprise (BYOK) · encargado directo del Responsable, no subencargado de BennovateCuando el Responsable aporta su propia clave de API de OpenAI en tarifa Enterprise, OpenAI actúa como encargado directo del Responsable conforme a la cláusula 7.5.2. La relación de datos es exclusivamente entre el Responsable y OpenAI; el Encargado no es parte de dicha cadena de tratamiento. El Responsable es el único responsable de verificar el DPA de OpenAI y del cumplimiento del RGPD en esa relación.EE. UU.No aplicable al Encargado. Responsabilidad del Responsable: DPA de OpenAI + Cláusulas contractuales tipo (Módulo 2, Decisión 2021/914/UE)
Google Ireland Ltd (Gemini API) — PREVISTO · aún no en uso · solo tarifa Enterprise (BYOK) · encargado directo del Responsable, no subencargado de BennovateCuando el Responsable aporta su propia clave de API de Gemini en tarifa Enterprise, Google Ireland Ltd actúa como encargado directo del Responsable conforme a la cláusula 7.5.2. El Responsable es el único responsable de verificar el DPA de Google y del cumplimiento del RGPD en esa relación.Irlanda (UE) / Google LLC (EE. UU.) según el enrutamiento de GoogleNo aplicable al Encargado. Responsabilidad del Responsable: Google Cloud DPA + Cláusulas contractuales tipo + Marco de Privacidad de Datos UE-EE. UU.
Microsoft Ireland Operations Ltd (Azure OpenAI Service) — PREVISTO · aún no en uso · solo tarifa Enterprise (BYOK) · encargado directo del Responsable, no subencargado de BennovateCuando el Responsable aporta su propia clave de Azure OpenAI en tarifa Enterprise, Microsoft Ireland Operations Ltd actúa como encargado directo del Responsable conforme a la cláusula 7.5.2. Si el despacho configura una región de procesamiento UE, no hay transferencia internacional. El Responsable es el único responsable de verificar el DPA de Microsoft y del cumplimiento del RGPD en esa relación.Irlanda (UE) / Microsoft Corp. (EE. UU.) según la región elegida por el despachoNo aplicable al Encargado. Responsabilidad del Responsable: Microsoft Products and Services DPA + Cláusulas contractuales tipo (salvo que el despacho confirme región UE + EU Data Boundary)
HighLevel Inc. (GoHighLevel)Gestión de relación con el cliente (solo metadatos de contacto; nunca contenido de expedientes)EE. UU.Cláusulas contractuales tipo (CCT, Decisión 2021/914/UE)
Stripe Inc.Cobro de suscripciones (los datos de tarjeta los trata íntegramente Stripe, PCI-DSS Nivel 1)EE. UU.Cláusulas contractuales tipo (CCT)
Mailgun Technologies, Inc. (Sinch)Notificaciones de cuenta, facturas y avisos por correo electrónicoEE. UU.Cláusulas contractuales tipo (CCT)
Documenso (autoalojada en VPS propio)Contratos de incorporación y hojas de encargoAlemania (nuestro VPS)No es transferencia a tercero
Twilio Inc.Códigos de un solo uso y avisos por SMS (números de teléfono)EE. UU.Cláusulas contractuales tipo (CCT)
Google Ireland Ltd (Google Workspace / Gmail)Correo electrónico operativo de Bennovate (correspondencia de onboarding y soporte con despachos clientes); trata exclusivamente metadatos de contacto del despacho (nombre, correo, teléfono). Sin contenido del asunto ni material protegido por secreto profesional.Irlanda (UE) / Google LLC (EE. UU.)Google Workspace Data Processing Amendment + CCT (Decisión 2021/914/UE) + Marco de Privacidad de Datos UE-EE. UU.
Microsoft Ireland Operations Ltd (Microsoft 365)Almacenamiento documental y ofimática operativos de Bennovate (documentos operativos y datos de contacto del despacho). Sin contenido del asunto del cliente.Irlanda (UE) / Microsoft Corp. (EE. UU.)Microsoft Products and Services Data Protection Addendum + CCT (Decisión 2021/914/UE) + EU Data Boundary
Google Ireland Ltd (Google Analytics 4) — previstoAnalítica web únicamente en la web de marketing y solo tras consentimiento expreso del visitante; nunca dentro del productoIrlanda (UE) / Google LLC (EE. UU.)Marco de Privacidad de Datos UE-EE. UU. + CCT (Decisión 2021/914/UE); sujeto a consentimiento

El Encargado informará al Responsable de cualquier cambio previsto en la lista de subencargados con al menos 30 días de antelación, dando al Responsable la oportunidad de oponerse a dicho cambio. Si el Responsable no manifiesta su oposición en ese plazo, se entenderá prestada su conformidad.

El Encargado impondrá a los subencargados, mediante contrato u otro acto jurídico vinculante, las mismas obligaciones en materia de protección de datos que las establecidas en el presente contrato, en particular la obligación de ofrecer garantías suficientes de aplicación de medidas técnicas y organizativas adecuadas (art. 28.4 RGPD).

Cláusula 7.5.1 — Tarifas Starter y Practice (clave gestionada). En dichas tarifas, Bennovate provisiona y gestiona las claves de API de los proveedores de IA de clave gestionada. Dichos proveedores quedan así contratados por Bennovate como subencargados del tratamiento en el sentido del art. 28.4 RGPD. Los proveedores activos en cada momento figuran identificados en la tabla anterior con la etiqueta «ACTIVO · clave gestionada» y en el Registro público de subencargados; están sujetos a las mismas obligaciones de subencargado previstas en la presente cláusula 7: autorización general del Responsable; preaviso mínimo de 30 días en caso de incorporación o sustitución; derecho de oposición del Responsable; responsabilidad plena del Encargado por el cumplimiento de dichos subencargados. Todos los proveedores de IA de clave gestionada están contractualmente impedidos de utilizar los datos remitidos para el entrenamiento de sus modelos. El coste de los tokens se factura a Bennovate y se repercute al Responsable como parte de la cuota de suscripción.

Cláusula 7.5.1.1 — Dos controles distintos antes de la salida. Antes de que una llamada alcance al proveedor de IA operan dos controles separados. Responden a deberes distintos y ninguno sustituye al otro:

  1. La puerta de secreto profesional — un control de salida en modo fail-closed que retiene por completo todo documento clasificado como amparado por el secreto profesional, y todo documento aún sin clasificar, de modo que no abandona el dispositivo del Responsable. Responde al deber de secreto profesional del abogado (art. 542.3 de la Ley Orgánica 6/1985, del Poder Judicial, y Estatuto General de la Abogacía Española), que alcanza a la comunicación y al contenido del asesoramiento, no al nombre del cliente: un escrito sigue amparado aunque se tache cada nombre. Ninguna forma de sustitución de identificadores responde a este deber, y no se ofrece como tal.
  2. Seudonimización en el navegador — para el material que legítimamente sí sale, los identificadores de la taxonomía publicada por Bennovate (nombres y apellidos de las partes, domicilio y código postal, fecha de nacimiento, DNI, NIE, CIF, NIF-IVA, número de la Seguridad Social, número de pasaporte, IBAN y número de procedimiento o expediente) se sustituyen por tokens estables en el navegador del Responsable antes de la salida. Responde al principio de minimización de datos del art. 5.1.c RGPD. La lista completa de clases, las que se cargan en un asunto español y las lagunas declaradas están publicadas en el Anexo I de este contrato.

Cláusula 7.5.1.2 — Seudonimización, no anonimización. La sustitución descrita en la cláusula 7.5.1.1.b es reversible: la tabla de correspondencia se genera en el navegador del Responsable, se emplea allí para restablecer los valores reales en el borrador devuelto y nunca se transmite a Bennovate, al proveedor de IA ni a ningún otro destinatario. El material está por tanto seudonimizado en el sentido del art. 4.5 RGPD. Sigue siendo dato personal, permanece dentro del ámbito de aplicación del RGPD y continúa exigiendo una base jurídica. No está anonimizado y Bennovate no lo presenta como tal.

Cláusula 7.5.1.3 — Límites declarados. El proceso de seudonimización opera sobre texto. No actúa sobre el contenido incluido en una imagen, captura de pantalla o página escaneada, ni sobre categorías especiales redactadas en prosa sin patrón identificable. Bennovate publica la lista completa de clases y los límites declarados en el registro de clases de datos personales del producto. El Responsable no puede tratar ninguno de los dos controles como sustituto de su propio criterio profesional sobre qué puede remitirse.

Cláusula 7.5.2 — Tarifa Enterprise (BYOK). En la tarifa Enterprise con el mecanismo BYOK, el Responsable aporta su propia clave de API. Dicha clave se almacena en el IndexedDB del navegador del Responsable y nunca se transmite a los servidores del Encargado. El proveedor de IA elegido por el Responsable es encargado del propio Responsable, bajo el contrato de tratamiento de datos que el Responsable haya suscrito directamente con dicho proveedor; no es subencargado de Bennovate a los efectos del presente contrato ni del art. 28 RGPD. El contenido del expediente enviado al proveedor de IA a través de BYOK se trata en el marco de la relación directa del Responsable con su proveedor de IA, y los costes de los tokens son facturados al Responsable directamente por dicho proveedor. El cumplimiento del RGPD en esa cadena de tratamiento es responsabilidad exclusiva del Responsable.

8. Asistencia al Responsable

El Encargado asistirá al Responsable, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento, mediante medidas técnicas y organizativas adecuadas, para que el Responsable pueda dar cumplimiento a:

  1. las solicitudes de ejercicio de los derechos de los interesados reconocidos en el Capítulo III RGPD (acceso, rectificación, supresión, limitación, portabilidad, oposición);
  2. las obligaciones del Responsable en materia de seguridad (art. 32 RGPD), notificación de brechas (arts. 33 y 34 RGPD), evaluación de impacto (art. 35 RGPD) y consulta previa (art. 36 RGPD).

9. Supresión o devolución de datos al término del contrato

A elección del Responsable, manifestada por escrito dentro de los 30 días siguientes a la resolución o extinción del Contrato principal, el Encargado:

  1. suprimirá todos los datos personales cubiertos por el presente contrato y destruirá las copias existentes, salvo que el Derecho de la Unión Europea o el Derecho de un Estado miembro exija la conservación de los datos; o
  2. facilitará al Responsable una exportación de los datos en formato estructurado y de uso común, y suprimirá a continuación todas las copias.

Si el Responsable no manifiesta su elección en ese plazo, el Encargado procederá a la supresión de los datos.

10. Contenido de los expedientes — ausencia de encargo

El Responsable reconoce y acepta que el contenido de los expedientes del despacho — documentos de cliente, escritos procesales, correspondencia privilegiada, cualquier otro producto del trabajo jurídico — permanece en el dispositivo y el almacenamiento del Responsable en todo momento y nunca es transmitido a los servidores del Encargado. En consecuencia:

  1. el Encargado no actúa en ningún caso como encargado del tratamiento respecto del contenido de los expedientes;
  2. el presente contrato no cubre dicho contenido;
  3. el Responsable es el único responsable del tratamiento de los datos personales que pudiera contener el expediente, en el ejercicio de su actividad jurídica y con respeto a sus obligaciones deontológicas, entre ellas el deber de secreto profesional ex art. 542.3 de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial (LOPJ) y art. 21 del Estatuto General de la Abogacía Española (RD 135/2021, EGAE).

Esta configuración es una medida estructural de privacidad desde el diseño en cumplimiento del art. 25 RGPD. El secreto profesional es un deber absoluto del letrado que no puede ser objeto de renuncia, derogación ni sustitución por una cláusula contractual.

11. Derecho de auditoría

El Encargado pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el art. 28 RGPD y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del Responsable o de un auditor mandatado por este.

El Responsable reconoce que el Encargado podrá proponer la sustitución de las auditorías in situ por certificaciones, auditorías de terceros u otras medidas de verificación equivalentes cuando resulte razonablemente justificado por motivos de seguridad o confidencialidad comercial, siempre que se mantenga el nivel de transparencia exigido por el RGPD.

12. Ley aplicable y jurisdicción

El presente contrato se rige por el Reglamento (UE) 2016/679 (RGPD) y, en lo no previsto en él, por el Derecho español, en particular la LOPDGDD (LO 3/2018). Las partes se someten a los juzgados y tribunales que correspondan conforme a la normativa procesal aplicable, sin perjuicio de los derechos que asistan al Responsable como consumidor o usuario en el caso de contratos con consumidores.

13. Prevalencia

En caso de contradicción entre el presente contrato y el Contrato principal en materia de protección de datos, prevalecerán las estipulaciones del presente contrato. En las demás materias, prevalece el Contrato principal.

Anexo I — Registro de clases de datos personales seudonimizadas

Este anexo es el registro al que remite la cláusula de seudonimización. Se genera a partir de la fuente de taxonomía del producto y se vuelve a generar cada vez que cambia una clase, de modo que la lista publicada y el código no pueden separarse.

59 clases en 5 mercados, de las cuales 16 se cargan en un asunto español, y 9 lagunas declaradas.

Clases que se cargan en un asunto español

TokenClaseEjemplo
[[NAME_n]]Nombres y apellidos de las partes y de las personasJan Kowalski
[[ADDRESS_n]]Domicilio (calle y número)Avenida de la Constitución, 45
[[EMAIL_n]]Correo electrónicoj.kowalski@example.pl
[[VATID_n]]NIF-IVA (número de operador intracomunitario)ESB12345678
[[DOB_n]]Fecha de nacimiento *Fecha de nacimiento: 14 de mayo de 1974
[[IBAN_n]]IBANGB29NWBK60161331926819
[[NIF_n]]DNI12345678Z
[[NIF_n]]NIEX1234567L
[[NIF_n]]CIFB12345678
[[POSTCODE_n]]Código postal28013 Madrid
[[AMOUNT_n]]Importe£12,500.00
[[NUSS_n]]Número de la Seguridad Social28/12345678/42
[[PASSPORT_n]]Número de pasaporteABC123456
[[CASEREF_n]]Número de procedimiento / expediente *Procedimiento: 123/2024
[[CARD_n]]Número de tarjeta de pago4111 1111 1111 1111
[[PHONE_n]]Número de teléfono+48 22 123 45 67

Los demás mercados

MercadoClaseClases cargadas
United Kingdom (England & Wales)Street address · VAT registration number · Date of birth · NHS number · National Insurance number · Postcode · Unique Taxpayer Reference · Sort code · Company number · Bank account number · Driving licence number · Passport number · Claim or matter reference19
PolskaAdres (ulica i numer) · Numer VAT UE · Data urodzenia · Kod pocztowy · PESEL · REGON · Numer KRS · NIP · Numer księgi wieczystej · Numer paszportu · Dowód osobisty · Sygnatura akt18
DeutschlandAnschrift (Straße und Hausnummer) · Umsatzsteuer-Identifikationsnummer · Geburtsdatum · Postleitzahl (PLZ) · Steuerliche Identifikationsnummer · Steuernummer · Handelsregisternummer · Rentenversicherungsnummer · Personalausweisnummer · Aktenzeichen16
NederlandAdres (straat en huisnummer) · Btw-identificatienummer · Geboortedatum · Burgerservicenummer (BSN) · Postcode · KvK-nummer · Paspoortnummer · Zaaknummer / kenmerk14

Lagunas declaradas — hasta dónde no llega el proceso

LagunaQué significa
Lo que va dentro de una imagen, captura de pantalla o página escaneadaEl proceso opera sobre texto. Los píxeles no se alcanzan; el producto avisa en el momento de la carga.
Limpieza del dictado — la única vía a la que se le indican los nombres a propósitoEl paso existe para que lo dictado vuelva escrito correctamente, y lo consigue facilitando al modelo el vocabulario del asunto junto con la transcripción. Tokenizar esa carga eliminaría lo único que hace que funcione. Se aplican el mismo control de secreto profesional, el mismo transporte y el mismo registro de auditoría; el modo literal no envía nada.
Categorías especiales escritas en prosaUna frase sobre un tratamiento lleva datos del art. 9 RGPD sin forma de identificador. Si ese texto puede salir lo decide la barrera de confidencialidad, no este proceso.
Un número de empresa de nueve dígitos queda etiquetado como pasaporte o BSNMisma forma, sin etiqueta al lado no se distinguen. El valor SÍ se tokeniza; lo único menos preciso es el nombre de la clase.
Los identificadores de once y de diez dígitos comparten forma entre mercadosEn una llamada asignada a un mercado se carga la clase correcta. En una llamada sin mercado la prioridad decide la etiqueta. En ningún caso sale un valor sin tokenizar.
Una persona que no es parte del asunto ni lleva tratamiento delanteSolo se cubre si consta como parte conocida del expediente o va precedida de tratamiento. Un emparejador voraz de palabras en mayúscula destrozaría el texto jurídico que la rodea.
Una fecha de nacimiento escrita sin etiquetaLa clase se activa con la etiqueta. Reclamar toda fecha suelta se llevaría la del incumplimiento, la del señalamiento y el cómputo de la prescripción. Los identificadores que codifican la fecha de nacimiento tienen clase propia y se tokenizan siempre.
Las referencias de resoluciones citadas no se tokenizan, a propósitoLa referencia de una resolución publicada es derecho público, no un dato del cliente. Por eso las clases de referencia van ancladas a la etiqueta, y una referencia propia escrita suelta no queda cubierta.
Los mercados aún no abiertos no tienen clasesFrancia, Italia, Bélgica e Irlanda no están. Sus clases las redactará el jurista de cada mercado cuando se abra, en lugar de adivinarlas ahora.

* Anclada a su etiqueta. La clase se activa con la etiqueta escrita junto al valor; ese mismo valor suelto en una frase no queda cubierto. Se dice aquí en lugar de dejar que se descubra.

La sustitución es reversible y por tanto constituye seudonimización en el sentido del art. 4.5 RGPD, no anonimización. La tabla de correspondencia se genera en el navegador del Responsable, se usa allí y nunca se transmite. Varias clases van ancladas a su etiqueta: se activan con la etiqueta escrita junto al valor, y un valor suelto no queda cubierto — las lagunas sobre la fecha de nacimiento y la referencia del expediente señalan dónde.