Acira AI Logo
PreusFuncionsCompararPer a agències
Inicia sessió

Addenda de tractament de dades

ADDENDA DE TRACTAMENT DE DADES

Última actualització: 6 d'octubre de 2026


Aquesta Addenda de tractament de dades («DPA») forma part de les Condicions del servei («Acord») entre Acira AI LLC («Encarregat del tractament», «nosaltres», «ens») i l'usuari dels Serveis («Responsable del tractament», «vostè») i complementa l'Acord pel que fa al tractament de dades personals.

Aquesta DPA s'aplica quan utilitza els Serveis per crear, allotjar i publicar llocs web que recopilen o tracten dades personals de persones ubicades a l'Espai Econòmic Europeu («EEE»), al Regne Unit («RU») o a Suïssa, o quan ho exigeixi d'una altra manera la legislació de protecció de dades aplicable.

Aquesta DPA es pot traduir a altres idiomes per a la seva comoditat. En cas de conflicte o incoherència entre la versió anglesa i qualsevol versió traduïda, prevaldrà la versió anglesa, excepte quan la legislació aplicable exigeixi que s'apliqui o prevalgui la versió traduïda, o que qualsevol incoherència es resolgui a favor seu. Per als usuaris ubicats al Quebec, regeix la versió francesa.


ÍNDEX

  1. DEFINICIONS
  2. ÀMBIT I FUNCIONS
  3. DETALLS DEL TRACTAMENT DE DADES
  4. OBLIGACIONS DE L'ENCARREGAT DEL TRACTAMENT
  5. OBLIGACIONS DEL RESPONSABLE DEL TRACTAMENT
  6. SUBENCARREGATS DEL TRACTAMENT
  7. TRANSFERÈNCIES INTERNACIONALS DE DADES
  8. DRETS DE LES PERSONES INTERESSADES
  9. SEGURETAT DE LES DADES
  10. NOTIFICACIÓ DE VIOLACIONS DE LA SEGURETAT DE LES DADES
  11. AUDITORIES I VERIFICACIÓ DEL COMPLIMENT
  12. CONSERVACIÓ I SUPRESSIÓ DE DADES
  13. VIGÈNCIA I RESCISSIÓ
  14. LIMITACIÓ DE RESPONSABILITAT
  15. CONTACTE

1. DEFINICIONS

«Legislació de protecció de dades aplicable» designa totes les lleis i normatives aplicables al tractament de dades personals en virtut d'aquesta DPA, incloses (segons escaigui) el Reglament general de protecció de dades (UE) 2016/679 («RGPD»), l'RGPD del Regne Unit, la Llei federal suïssa de protecció de dades («FADP») i la California Consumer Privacy Act («CCPA»).

«Responsable del tractament» designa la persona física o jurídica que determina les finalitats i els mitjans del tractament de dades personals; en aquest context, vostè, l'usuari dels Serveis que gestiona un lloc web a través de la plataforma.

«Persona interessada» designa una persona física identificada o identificable les dades personals de la qual són objecte de tractament.

«Dades personals» designa tota informació sobre una Persona interessada que es tracta a través dels Serveis.

«Tractament» designa qualsevol operació efectuada sobre dades personals, incloses la recollida, el registre, l'organització, l'estructuració, la conservació, l'adaptació, l'extracció, la consulta, la utilització, la comunicació, la difusió, la limitació, la supressió o la destrucció.

«Encarregat del tractament» designa una persona física o jurídica que tracta dades personals per compte del Responsable del tractament; en aquest context, Acira AI LLC.

«Subencarregat del tractament» designa qualsevol tercer contractat per l'Encarregat del tractament per tractar dades personals per compte del Responsable del tractament.

«Clàusules contractuals tipus» o «CCT» designa les clàusules contractuals tipus per a la transferència de dades personals a tercers països adoptades per la Comissió Europea, en els mòduls que s'apliquen d'acord amb aquesta DPA (vegeu les seccions 2.7 i 7.1).


2. ÀMBIT I FUNCIONS

2.1 Relació de tractament

Quan utilitza els Serveis per crear i gestionar un lloc web que recopila dades personals dels visitants del seu lloc web (mitjançant formularis, comptes d'usuari, comentaris, ressenyes o altres funcionalitats interactives), vostè actua com a Responsable del tractament i nosaltres actuem com a Encarregat del tractament d'aquestes dades personals dels visitants.

2.2 La nostra funció com a Responsable del tractament

Actuem com a Responsable del tractament independent de les dades personals que recopilem per a les nostres pròpies finalitats, incloses: la informació del seu compte, les dades de facturació, l'analítica d'ús, les característiques generals del lloc web derivades del contingut del seu lloc web (com ara el sector o el tipus de negoci) i les dades de funcionament de la plataforma. El tractament d'aquestes dades es regeix per la nostra Política de privadesa i queda fora de l'àmbit d'aquesta DPA.

Proveïdor de pagaments (Venedor registrat). Els pagaments dels Serveis de pagament els gestiona un proveïdor de pagaments tercer que actua com a Venedor registrat (Merchant of Record) —el venedor que figura com a tal— en la seva transacció, actualment Sold through Link, LLC («Link»), una filial de Stripe. En aquesta condició, el proveïdor determina les finalitats i els mitjans del tractament de les dades de pagament que vostè facilita en el moment del pagament i, per tant, actua com a responsable del tractament independent per dret propi, no com a subencarregat nostre. El seu tractament es regeix per les seves pròpies condicions i pel seu avís de privadesa i queda fora de l'àmbit d'aquesta DPA. Només en rebem dades limitades de transaccions i de facturació, que tractem com a Responsable del tractament independent tal com s'ha descrit anteriorment.

2.3 Analítica de la plataforma

Recopilem una analítica bàsica i respectuosa amb la privadesa sobre els visitants dels llocs web (tal com es descriu a l'Acord). Pel que fa a les dades d'analítica, actuem com a corresponsables del tractament juntament amb vostè. Hem dissenyat la nostra analítica per minimitzar la recopilació de dades personals: no emmagatzemem adreces IP en brut, i els identificadors dels visitants són pseudonimitzats (consulti la secció 3.3). Les responsabilitats respectives de cada corresponsable del tractament són les següents:

  • Acira AI (corresponsable del tractament): Determina els mitjans tècnics de recopilació de l'analítica, inclosos quins punts de dades es recopilen, com es calculen els identificadors dels visitants i com s'agreguen les dades. Som responsables de la seguretat i la integritat de la infraestructura d'analítica i de respondre a les consultes generals sobre com funciona l'analítica a la plataforma.
  • Vostè (corresponsable del tractament): Gestiona el lloc web en què es recopilen les dades d'analítica (l'analítica es proporciona com a part integral dels Serveis en tots els llocs web allotjats). Vostè és responsable d'informar de la recopilació de dades d'analítica a la política de privadesa del seu lloc web i de respondre a les sol·licituds de les Persones interessades que visitin el seu lloc web pel que fa a les seves dades d'analítica.
  • Punt de contacte per a les Persones interessades: Les Persones interessades poden contactar amb vostè (el propietari del lloc web) pel que fa a les dades d'analítica recopilades al seu lloc web. Si rebem una sol·licitud d'una Persona interessada relativa a dades d'analítica, l'adreçarem a vostè llevat que ens indiqui el contrari. Per a consultes generals sobre la plataforma, les Persones interessades poden contactar amb nosaltres a legal@acira.ai.

2.4 Aspectes essencials de l'acord de corresponsabilitat

D'acord amb l'article 26, apartat 2, de l'RGPD, els aspectes essencials d'aquest acord de corresponsabilitat del tractament per a les dades d'analítica són els següents: nosaltres (Acira AI) determinem els mitjans tècnics i els punts de dades que es recopilen; vostè (l'operador del lloc web) gestiona el lloc web en què es recopilen les dades d'analítica i és responsable d'informar-ne els seus visitants. Cadascun de nosaltres és responsable de les seves respectives obligacions en virtut de la Legislació de protecció de dades aplicable. Vostè és el punt de contacte principal per als visitants del seu lloc web pel que fa a les dades d'analítica. Es posa a disposició de les Persones interessades un resum d'aquest acord mitjançant aquesta DPA i a https://www.acira.ai/dpa.

2.5 Designació com a proveïdor de serveis en virtut de la CCPA

En la mesura que tractem per compte seu informació personal subjecta a la California Consumer Privacy Act («CCPA»), som el seu «proveïdor de serveis» (service provider) tal com es defineix a l'article 1798.140(ag) del Cal. Civ. Code. No:

  • Vendrem ni compartirem (tal com es defineixen aquests termes a la CCPA) cap informació personal que ens proporcioni;
  • Conservarem, utilitzarem ni comunicarem informació personal per a cap finalitat diferent de les finalitats comercials especificades en aquesta DPA i a l'Acord, o que permeti d'una altra manera la CCPA;
  • Conservarem, utilitzarem ni comunicarem informació personal fora de la relació comercial directa entre vostè i nosaltres;
  • Combinarem la informació personal rebuda de vostè amb la informació personal que rebem d'una altra persona o en nom seu, o que recopilem de les nostres pròpies interaccions amb consumidors, excepte en la mesura que ho permeti la CCPA.

Podem derivar característiques empresarials generals i no identificatives (com ara la classificació sectorial) del contingut del seu lloc web amb la finalitat d'oferir recomanacions de productes rellevants, tal com es descriu a la secció 2.2. Aquest ús limitat no constitueix una venda, una compartició ni una combinació d'informació personal en el sentit de la CCPA.

Certifiquem que entenem aquestes restriccions i que les complirem.

2.6 Designació de representants

Designem un representant en matèria de protecció de dades a cada jurisdicció on la legislació aplicable ens ho exigeixi, i identifiquem qualsevol representant d'aquest tipus a la nostra Política de privadesa. Avaluem les nostres activitats de tractament respecte dels llindars de designació de representants de les jurisdiccions pertinents per als nostres Serveis, inclòs l'article 14 de la Llei federal suïssa de protecció de dades (FADP).

2.7 Llocs web gestionats per agències

Quan un lloc web es crea o es gestiona a través del nostre Programa d'Agències, una agència («Agència») utilitza els Serveis per crear i gestionar el lloc web en nom del seu propi client («Client final»). En aquest cas:

  • El Client final (o, quan l'Agència gestiona el lloc web per a les seves pròpies finalitats, l'Agència) és el Responsable del tractament de les dades personals dels visitants recopilades a través del lloc web gestionat.
  • Quan l'Agència actua com a encarregat del tractament per al seu Client final, nosaltres actuem com a subencarregat del tractament contractat per l'Agència, i les clàusules contractuals tipus d'encarregat a subencarregat (mòdul tres) s'apliquen a aquest vincle a més dels mòduls descrits a la secció 7. Quan l'Agència és ella mateixa el Responsable del tractament, nosaltres actuem com a Encarregat del tractament seu tal com es descriu en aquesta DPA.
  • L'Agència és responsable de subscriure amb cada Client final un acord de tractament de dades en condicions coherents amb aquesta DPA, i de garantir que té autoritat per donar-nos instruccions en nom del Client final.
  • El personal de l'Agència que tingui accés a un lloc web gestionat pot accedir a les dades personals dels visitants emmagatzemades per a aquest lloc web (inclosos els enviaments de formularis, les dades de sessió i els registres de les taules d'usuaris) per crear, gestionar i fer funcionar el lloc web. L'Agència és responsable de restringir i supervisar aquest accés d'acord amb la Legislació de protecció de dades aplicable.

Les condicions del Programa d'Agències, incloses les obligacions de l'Agència, s'estableixen a les Condicions per a agències d'Acira AI, disponibles a https://www.acira.ai/agency-terms.


3. DETALLS DEL TRACTAMENT DE DADES

3.1 Objecte i durada

El tractament de dades personals en virtut d'aquesta DPA es duu a terme amb la finalitat de prestar els Serveis tal com es descriuen a l'Acord i continuarà mentre duri l'Acord.

3.2 Naturalesa i finalitat del tractament

Tractem dades personals per:

  • Allotjar i servir el contingut del seu lloc web
  • Emmagatzemar i gestionar les dades enviades a través dels formularis i les funcionalitats interactives del seu lloc web
  • Mantenir els comptes d'usuari i les sessions de les àrees protegides del seu lloc web
  • Lliurar comunicacions per correu electrònic en nom seu
  • Reenviar els correus electrònics rebuts a les adreces de correu electrònic del seu domini personalitzat
  • Dur a terme la inferència d'IA que sol·liciti el codi propi del seu lloc web (les sol·licituds i les respostes no es conserven)
  • Generar descripcions i metadades amb IA per als fitxers carregats
  • Convertir els fitxers carregats a formats optimitzats per al web
  • Proporcionar analítica de visitants
  • Tractar els registres del seu lloc web amb l'assistent d'IA quan li demana que els llegeixi o que actuï a partir d'aquests
  • Generar documents PDF a partir de les plantilles del seu lloc web
  • Executar els processos en segon pla, les tasques programades i les automatitzacions que configuri
  • Fer les sol·licituds de xarxa sortints iniciades pel codi propi del seu lloc web (com ara webhooks i crides a API externes)
  • Fer captures de pantalla de les pàgines del seu lloc web per a la revisió del disseny i l'aplicació de les polítiques de contingut
  • Detectar i prevenir el correu brossa i els abusos (inclosa la protecció automatitzada contra bots)
  • Dur a terme la moderació de continguts dels fitxers carregats
  • Revisar el contingut del lloc web durant la publicació per verificar-ne el compliment de les polítiques de contingut de la plataforma
  • Gestionar les preferències d'exclusió del correu electrònic dels destinataris dels correus electrònics del seu lloc web
  • Facilitar comunicacions per canals en temps real al seu lloc web mitjançant connexions WebSocket (els missatges són efímers i no es conserven)
  • Proporcionar accés programàtic al contingut i a les dades del seu lloc web mitjançant la interfície de línia d'ordres (CLI) i altres API programàtiques, seguint les seves instruccions (inclosa l'obtenció i l'exportació de contingut al seu entorn local)
  • Mantenir registres d'errors i de diagnòstic per a la fiabilitat de la plataforma i la resolució de problemes (els registres d'errors de la plataforma poden incloure adreces IP i metadades de les sol·licituds; la conservació s'estableix a la secció 12.1)

3.3 Tipus de dades personals

Els tipus de dades personals tractades depenen del que recopili a través del seu lloc web, i poden incloure:

  • Noms i informació de contacte
  • Adreces de correu electrònic
  • Missatges i enviaments de formularis
  • Fitxers carregats pels visitants del lloc web (com ara imatges i documents)
  • Credencials dels comptes d'usuari (emmagatzemades en format hash)
  • Dades de sessió
  • Adreces IP (no s'emmagatzemen: una adreça s'utilitza en trànsit per encaminar la sol·licitud, determinar el país i la regió, i per a la protecció contra bots. Quan cal que un identificador persisteixi —analítica i limitació de freqüència—, només es conserva un hash amb clau per lloc web, i els identificadors d'analítica es renoven diàriament. Els enviaments de formularis registren el país i la regió, no l'adreça. El codi de les seves pròpies pàgines pot llegir l'adreça IP d'un visitant; tot allò que decideixi emmagatzemar és una recopilació pròpia seva, de la qual vostè és el responsable del tractament)
  • Informació del navegador i del dispositiu
  • Dades d'ubicació (a nivell de país i de regió, derivades de l'adreça IP)
  • Registres d'exclusió del correu electrònic (l'adreça de correu electrònic del destinatari i allò de què s'ha exclòs, a la seva disposició perquè pugui respectar i gestionar la llista d'exclusions del seu lloc web)
  • Resultats de la classificació de correu brossa (si un enviament s'ha determinat com a correu brossa)
  • Dades dels registres d'errors i de diagnòstic (rutes de sol·licitud, detalls d'errors i, en els registres d'errors de la plataforma, adreces IP; la conservació s'estableix a la secció 12.1)

3.4 Categories de persones interessades

  • Els visitants del seu lloc web
  • Els usuaris que creen comptes al seu lloc web
  • Els usuaris que envien formularis al seu lloc web
  • Els usuaris que envien comentaris, ressenyes o altres contribucions al seu lloc web

4. OBLIGACIONS DE L'ENCARREGAT DEL TRACTAMENT

Ens comprometem a:

  1. Tractar dades personals només seguint les seves instruccions documentades, llevat que la legislació aplicable ens obligui a fer-ho (en aquest cas, l'informarem d'aquest requisit legal abans del tractament, llevat que la llei ho prohibeixi);
  2. Garantir que les persones autoritzades per tractar dades personals s'hagin compromès a respectar la confidencialitat o estiguin subjectes a una obligació legal de confidencialitat adequada;
  3. Aplicar mesures de seguretat tècniques i organitzatives adequades tal com es descriu a la secció 9;
  4. Complir les condicions per a la contractació de subencarregats del tractament establertes a la secció 6;
  5. Assistir-lo, tenint en compte la naturalesa del tractament, a respondre a les sol·licituds de les Persones interessades que exerceixin els seus drets en virtut de la Legislació de protecció de dades aplicable;
  6. Assistir-lo a garantir el compliment de les seves obligacions en virtut dels articles 32-36 de l'RGPD (seguretat, notificació de violacions de la seguretat, avaluacions d'impacte relatives a la protecció de dades i consulta prèvia), tenint en compte la naturalesa del tractament i la informació de què disposem. Quan l'ús que faci dels Serveis impliqui un tractament d'alt risc que pugui requerir una avaluació d'impacte relativa a la protecció de dades (AIPD), li proporcionarem informació sobre les nostres activitats de tractament, les mesures tècniques i organitzatives i els subencarregats del tractament per donar suport a la seva avaluació;
  7. Assistir-lo a complir les seves obligacions en virtut de l'article 22 de l'RGPD (decisions individuals automatitzades) proporcionant informació sobre qualsevol tractament automatitzat dut a terme per compte seu, incloses la moderació de continguts, la detecció de correu brossa i la protecció contra bots, i facilitant la revisió humana de les decisions automatitzades quan se sol·liciti;
  8. Informar-lo si, en la nostra opinió, una instrucció seva infringeix la Legislació de protecció de dades aplicable;
  9. A elecció seva, suprimir o retornar totes les dades personals un cop finalitzada la prestació dels Serveis, i suprimir les còpies existents llevat que la legislació aplicable n'exigeixi la conservació;
  10. Posar a la seva disposició tota la informació necessària per demostrar el compliment de les obligacions establertes en aquesta DPA i permetre auditories, incloses inspeccions, i contribuir-hi, tal com es descriu a la secció 11.

5. OBLIGACIONS DEL RESPONSABLE DEL TRACTAMENT

Vostè es compromet a:

  1. Garantir que la recopilació i el tractament de dades personals que duu a terme a través del seu lloc web compleixin la Legislació de protecció de dades aplicable;
  2. Proporcionar avisos de privadesa adequats als visitants del seu lloc web que descriguin les seves pràctiques de recopilació de dades, inclosa la informació sobre l'analítica a nivell de plataforma, la detecció de correu brossa i la protecció contra bots;
  3. Obtenir tots els consentiments necessaris o establir una altra base jurídica per al tractament de dades personals a través del seu lloc web;
  4. Garantir que les instruccions que ens doni pel que fa al tractament de dades personals compleixin la Legislació de protecció de dades aplicable;
  5. Ser responsable de l'exactitud, la qualitat i la licitud de les dades personals que ens proporcioni a través del seu lloc web.

En utilitzar els Serveis, vostè ens dona instruccions per dur a terme per compte seu les activitats de tractament següents com a part de les operacions estàndard de la plataforma: moderació de continguts dels fitxers carregats, revisió del contingut publicat del lloc web d'acord amb les polítiques de contingut, detecció de correu brossa en els enviaments de formularis (inclosa l'anàlisi del seu contingut basada en IA, llevat que vostè la desactivi) i protecció automatitzada contra bots. Aquestes activitats constitueixen instruccions documentades en virtut de l'article 28, apartat 3, lletra a), de l'RGPD.


6. SUBENCARREGATS DEL TRACTAMENT

6.1 Subencarregats del tractament autoritzats

Vostè ens atorga una autorització general per contractar subencarregats del tractament que ens ajudin a prestar els Serveis. Els nostres subencarregats del tractament actuals figuren a continuació i a https://www.acira.ai/dpa.

6.2 Llista actual de subencarregats del tractament

Subencarregat del tractament Finalitat Ubicació
Amazon Web Services (AWS) Infraestructura al núvol, computació, emmagatzematge, base de dades, lliurament de correu electrònic, registre de dominis, moderació de continguts, detecció d'idioma i inferència d'IA (que pot executar models desenvolupats per AWS o per tercers a la infraestructura d'AWS). Per als operadors de llocs web residents a la UE, consulti la secció 7.1. Estats Units i Unió Europea (Estocolm)
Cloudflare Allotjament perimetral, CDN, DNS, SSL, lliurament de llocs web, emmagatzematge persistent, analítica, protecció contra bots, detecció de correu brossa basada en IA (que executa models de tercers a la infraestructura pròpia de Cloudflare) i captures de pantalla de llocs web (Browser Rendering). Per als operadors de llocs web residents a la UE, consulti la secció 7.1. Global (amb emmagatzematge sota jurisdicció de la UE per als comptes de la UE)
Fireworks AI Generació de text amb IA, IA conversacional, creació de continguts i inferència d'IA sol·licitada pel codi propi del seu lloc web. Les dades personals dels visitants no s'envien a Fireworks AI ni a xAI, excepte a Fireworks AI quan el codi propi del seu lloc web les inclou en una sol·licitud d'inferència d'IA, o quan demana a l'assistent d'IA que llegeixi els registres del seu lloc web o que actuï a partir d'aquests; en tots dos casos, Fireworks AI les tracta seguint les seves instruccions. Tractament en virtut de condicions que prohibeixen l'ús per a l'entrenament i limiten la conservació. Estats Units i altres ubicacions on opera el proveïdor
xAI (SpaceXAI LLC) Generació i edició d'imatges amb IA (indicacions de text i, en el cas de les edicions, les imatges d'origen que proporcioni). Tractament en virtut de condicions que prohibeixen l'ús per a l'entrenament i limiten la conservació. Estats Units i altres ubicacions on opera el proveïdor
BrightData Recopilació de dades web públiques (per ajudar l'usuari durant la creació del lloc web i per obtenir les pàgines web que es demana a l'assistent d'IA que llegeixi), seguiment de paraules clau a les SERP (per als plans aplicables) Israel / Global
CloudConvert (Lunaweb GmbH, Alemanya) Conversió de formats de fitxer Estats Units (Virgínia)

El processament de pagaments el duu a terme el nostre Venedor registrat (Link, una filial de Stripe), que actua com a responsable del tractament independent i no com a subencarregat del tractament i, per tant, no figura a la llista anterior; consulti la secció 2.2.

6.3 Canvis en els subencarregats del tractament

Els canvis en la llista de subencarregats del tractament només es fan d'acord amb aquesta secció 6.3; no són canvis en aquesta DPA en virtut de la secció 13. Notificarem qualsevol canvi previst en la llista de subencarregats del tractament per als Serveis que utilitza actualment amb una antelació mínima de quinze (15) dies abans que el nou subencarregat del tractament comenci a tractar dades personals, actualitzant la llista de subencarregats del tractament a https://www.acira.ai/dpa i, si s'ha subscrit a les notificacions sobre subencarregats del tractament, per correu electrònic. Pot subscriure's per rebre notificacions de canvis en els subencarregats del tractament enviant un correu electrònic a legal@acira.ai amb l'assumpte «Subprocessor Notifications». Quan introduïm noves funcionalitats o serveis que impliquin subencarregats del tractament addicionals, aquests subencarregats es comunicaran en el moment en què la funcionalitat o el servei estiguin disponibles; l'ús que faci de la nova funcionalitat o del nou servei constitueix l'acceptació dels subencarregats del tractament comunicats. Quan hàgim de substituir un subencarregat del tractament amb urgència per motius de seguretat o de continuïtat, l'hi notificarem tan aviat com sigui factible. Si té una objecció raonable a un nou subencarregat del tractament que tracti dades per a Serveis existents, ens la pot notificar per escrit dins dels quinze (15) dies següents a la notificació. Col·laborarem amb vostè de bona fe per resoldre les seves preocupacions. Si no podem resoldre l'objecció a la seva satisfacció raonable, pot rescindir l'Acord mitjançant una notificació per escrit.

6.4 Obligacions dels subencarregats del tractament

Subscriurem acords per escrit amb cada subencarregat del tractament que imposin obligacions de protecció de dades no menys protectores que les establertes en aquesta DPA. Continuem sent responsables dels actes i les omissions dels nostres subencarregats del tractament en la mateixa mesura en què ho seríem si prestéssim els serveis directament.


7. TRANSFERÈNCIES INTERNACIONALS DE DADES

7.1 Mecanismes de transferència

Els Serveis s'allotgen principalment als Estats Units. Les dades personals tractades a través dels Serveis es poden transferir als Estats Units i a altres països on operen els nostres subencarregats del tractament, i tractar-s'hi. Els nostres proveïdors d'inferència d'IA (Fireworks AI i xAI) i el nostre proveïdor de conversió de fitxers (CloudConvert) tracten dades als Estats Units, i els nostres proveïdors d'inferència d'IA també poden tractar dades en altres ubicacions on operen. BrightData pot tractar dades a Israel i en altres ubicacions d'arreu del món. Cloudflare tracta dades en ubicacions perimetrals d'arreu del món.

Residència de dades a la UE: Per als llocs web el país d'operació dels quals, que s'estableix quan es crea el lloc web i abans que es publiqui, és un estat membre de la Unió Europea («operadors de llocs web residents a la UE»; no s'hi inclouen els altres països de l'EEE, el Regne Unit ni Suïssa), apliquem les mesures de residència de dades següents per minimitzar les transferències de dades personals dels visitants fora de la Unió Europea:

  • Emmagatzematge: Les dades dels visitants a l'emmagatzematge perimetral persistent —inclosos els enviaments de formularis, les dades de sessió i les dades de les taules d'usuaris— estan restringides jurisdiccionalment a la Unió Europea i s'hi emmagatzemen.
  • Tractament automatitzat relacionat amb els visitants: Les operacions que s'activen automàticament per l'activitat dels visitants —incloses les notificacions sobre nous registres a la base de dades del lloc web, el lliurament de correus electrònics transaccionals i la traducció automàtica del contingut de la base de dades del lloc web als idiomes addicionals del lloc— es tracten a la Unió Europea (Estocolm).
  • Accés de gestió de la plataforma: Quan accedeix a les dades dels visitants del seu lloc web a través del tauler de control de la plataforma, de la interfície conversacional (inclòs quan demana a l'assistent d'IA que llegeixi els registres del seu lloc web o que actuï a partir d'aquests, que després tracta el nostre proveïdor d'inferència d'IA, Fireworks AI, als Estats Units) o de la interfície de línia d'ordres (CLI) o d'altres API programàtiques (per exemple, per consultar enviaments de formularis, gestionar registres d'usuaris o exportar contingut al seu entorn local), aquestes dades es poden tractar a través de la nostra infraestructura als Estats Units per atendre la seva sol·licitud i, quan utilitza la CLI o una interfície programàtica, es poden transmetre a l'entorn on executa aquestes eines i emmagatzemar-s'hi. Aquestes transferències són a demanda, les inicia vostè (el Responsable del tractament) i estan protegides pels mecanismes de transferència i les mesures complementàries que es descriuen a continuació, en la mesura que les dades romanguin dins de la nostra infraestructura. Un cop exporta o obté dades personals al seu propi entorn (com ara una màquina local o una eina de desenvolupament de tercers), vostè és responsable de la seva seguretat i del seu tractament lícit; les nostres mesures de residència jurisdiccional i altres mesures tècniques no s'estenen a les dades personals un cop surten de la nostra infraestructura.
  • Registres de diagnòstic: Els registres d'errors i de consola que produeix el seu lloc web —la sortida de diagnòstic que se li mostra a la pàgina de Registres de la plataforma— es conserven a la nostra infraestructura als Estats Units durant el termini establert a la secció 12.1. Són registres operatius que es conserven perquè els pugui revisar vostè mateix i no estan pensats per contenir dades personals dels visitants; vostè controla què hi escriu el codi propi del seu lloc web.
  • Inferència d'IA sol·licitada pel seu lloc web: Quan el codi propi del seu lloc web sol·licita inferència d'IA, la sol·licitud passa per la nostra infraestructura a la Unió Europea (Estocolm) i la tracta el nostre proveïdor d'inferència d'IA, Fireworks AI, als Estats Units; el tractament restringit a la UE no està disponible per a aquesta funcionalitat. Vostè controla què envia el codi del seu lloc web, incloses les dades personals dels visitants, i aquestes transferències estan subjectes als mecanismes de transferència que figuren a continuació.
  • Altres tractaments fora de la UE: Les dades d'analítica i les dades tractades per la nostra infraestructura al núvol als Estats Units per a la moderació de continguts i la inferència d'IA encara es poden transferir als Estats Units, i la conversió de fitxers es duu a terme als Estats Units. La classificació de correu brossa basada en IA dels enviaments de formularis s'executa a la xarxa global de Cloudflare i no està restringida a la UE. Aquestes transferències estan subjectes als mecanismes de transferència que figuren a continuació.

Per a les transferències de dades personals des de l'EEE, el Regne Unit o Suïssa a països que no es considera que ofereixin un nivell adequat de protecció de dades, ens fonamentem en:

  1. Clàusules contractuals tipus (CCT): Incorporem per referència a aquesta DPA les clàusules contractuals tipus de la Comissió Europea: el mòdul un (de responsable a responsable) per a les dades d'analítica respecte de les quals actuem com a corresponsable del tractament (consulti la secció 2.3), i el mòdul dos (de responsable a encarregat) per a totes les altres dades personals tractades per compte seu. Les CCT estan disponibles a https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. Addenda del Regne Unit sobre transferències internacionals de dades: Per a les transferències des del Regne Unit, s'aplica l'Addenda del Regne Unit a les CCT de la UE.
  3. Mecanismes suïssos de transferència de dades: Per a les transferències des de Suïssa, s'apliquen les CCT amb les modificacions que exigeix la FADP suïssa.

Als efectes de les CCT, les parts acorden que: (a) l'exportador de dades és vostè i l'importador de dades és Acira AI LLC; (b) l'annex I.B (descripció de la transferència) es completa amb la secció 3 d'aquesta DPA; (c) l'annex II (mesures tècniques i organitzatives) es completa amb les seccions 7.2 i 9 d'aquesta DPA; (d) pel que fa a la clàusula 9, s'aplica l'opció 2 (autorització general per escrit), amb el termini de notificació establert a la secció 6.3; (e) no s'utilitza la clàusula d'adhesió opcional (clàusula 7); (f) pel que fa a la clàusula 17 (llei aplicable) i a la clàusula 18 (elecció del fur), les CCT es regeixen per la llei d'Irlanda, i les controvèrsies que se'n derivin es resolen davant els tribunals d'Irlanda; i (g) l'autoritat de control competent de l'annex I.C es determina d'acord amb la clàusula 13 de les CCT. Als efectes de l'Addenda del Regne Unit sobre transferències internacionals de dades, les taules 1 a 3 es consideren completades amb la informació corresponent establerta en aquesta DPA i amb les opcions de les CCT indicades anteriorment, i, pel que fa a la taula 4, cap de les parts pot posar fi a l'Addenda del Regne Unit tal com s'estableix a la secció 19 de l'Addenda del Regne Unit.

7.2 Mesures complementàries

Apliquem les mesures complementàries següents per protegir les dades personals transferides:

  • Xifratge de les dades en trànsit (TLS/SSL) i en repòs
  • Controls d'accés i mecanismes d'autenticació
  • Revisió periòdica de les nostres mesures de seguretat i de la documentació de seguretat dels nostres proveïdors
  • Pràctiques de minimització de dades (p. ex., identificadors de visitants pseudonimitzats en lloc de l'emmagatzematge d'adreces IP en brut)
  • Residència jurisdiccional de les dades per als operadors de llocs web residents a la UE (emmagatzematge persistent i tractament automatitzat relacionat amb els visitants restringits a la UE)
  • Infraestructura de computació i de correu electrònic ubicada a la UE per a les operacions automatitzades relacionades amb els visitants (notificacions sobre nous registres a la base de dades del lloc web i lliurament de correus electrònics transaccionals tractats a la Unió Europea per als operadors de llocs web residents a la UE)

7.3 Avaluació d'impacte de les transferències

Aquestes mesures complementàries es basen en la nostra avaluació de les lleis i pràctiques dels països de destinació, tenint en compte la naturalesa de les dades transferides, el mecanisme de transferència en què ens fonamentem i les garanties tècniques i organitzatives establertes. Hem avaluat que les mesures complementàries descrites anteriorment, juntament amb els compromisos de les CCT, ofereixen un nivell de protecció adequat per a les dades personals transferides. La nostra avaluació d'impacte de les transferències està disponible a petició a legal@acira.ai, i la posarem a disposició de qualsevol autoritat de control competent que la sol·liciti.

7.4 Transferències de dades des del Canadà

Per a les transferències de dades personals des del Canadà, ens fonamentem en les garanties següents per assegurar que les dades personals transferides fora del Canadà rebin un nivell de protecció comparable, tal com exigeixen la Personal Information Protection and Electronic Documents Act (PIPEDA) i la legislació provincial de privadesa aplicable (incloses la PIPA d'Alberta, la PIPA de la Colúmbia Britànica i la Llei del Quebec relativa a la protecció de la informació personal en el sector privat):

  1. Proteccions contractuals: Acords de tractament de dades per escrit amb cada subencarregat del tractament que imposen obligacions de protegir les dades personals d'acord amb un estàndard coherent amb la legislació canadenca de privadesa, inclosos requisits de garanties de seguretat adequades, limitacions d'ús, notificació de violacions de la seguretat i accés de les persones interessades.
  2. Garanties tècniques: Les mateixes mesures de xifratge, pseudonimització, control d'accés i minimització de dades descrites a la secció 7.2 s'apliquen a les transferències de dades des del Canadà.
  3. Garanties organitzatives: Diligència deguda respecte dels subencarregats del tractament, obligacions de confidencialitat per al personal i procediments documentats de resposta a incidents, tal com es descriu en aquesta DPA.

8. DRETS DE LES PERSONES INTERESSADES

8.1 Assistència amb les sol·licituds

L'assistirem a respondre a les sol·licituds de les Persones interessades que exerceixin els seus drets en virtut de la Legislació de protecció de dades aplicable, inclosos els drets d'accés, rectificació, supressió, limitació, portabilitat i oposició.

8.2 Notificació

Si rebem directament d'una Persona interessada una sol·licitud o una reclamació en matèria de protecció de dades relativa a dades personals tractades per compte seu, l'hi traslladarem sense demora i no respondrem a la sol·licitud ni a la reclamació sense les seves instruccions, llevat que ho exigeixi la legislació aplicable. Com a Responsable del tractament, vostè és responsable de gestionar aquestes reclamacions de les Persones interessades i de respondre-hi, incloses les obligacions de gestió de reclamacions que li siguin aplicables en virtut de la Legislació de protecció de dades aplicable (com ara la secció 164A de la Data Protection Act 2018 del Regne Unit).

8.3 Eines de la plataforma

Proporcionem eines dins dels Serveis per ajudar-lo a atendre les sol·licituds de les Persones interessades, entre les quals:

  • L'accés a les dades emmagatzemades a les bases de dades del seu lloc web i la seva gestió
  • La supressió de registres individuals de les bases de dades del seu lloc web
  • A petició seva, podem proporcionar exportacions de dades en un format estructurat i de lectura mecànica per ajudar-lo a complir les obligacions de portabilitat de les dades

9. SEGURETAT DE LES DADES

9.1 Mesures de seguretat

Apliquem i mantenim mesures tècniques i organitzatives adequades per protegir les dades personals contra el tractament no autoritzat o il·lícit i contra la seva pèrdua, destrucció o dany accidentals. Aquestes mesures inclouen:

  • Xifratge: Dades xifrades en trànsit mitjançant TLS/SSL i en repòs mitjançant un xifratge estàndard del sector
  • Control d'accés: Controls d'accés basats en rols, polítiques d'accés amb privilegis mínims i autenticació obligatòria per a tots els accessos als comptes i administratius
  • Seguretat de la infraestructura: Infraestructura al núvol gestionada amb aplicació automatitzada de pedaços de seguretat i protecció contra DDoS a la vora de la xarxa
  • Aïllament de dades: Aïllament de les dades de cada lloc web mitjançant instàncies d'emmagatzematge dedicades
  • Supervisió: Supervisió i alertes automatitzades amb registre estructurat
  • Seguretat de les credencials: Totes les claus d'API i els secrets s'emmagatzemen en serveis dedicats de gestió de secrets; les contrasenyes dels usuaris es converteixen en hash mitjançant algorismes criptogràfics robustos amb una sal per usuari
  • Protecció contra bots: Protecció automatitzada contra bots per prevenir abusos automatitzats

9.2 Confidencialitat

Garantim que tot el personal autoritzat per tractar dades personals està subjecte a obligacions de confidencialitat.


10. NOTIFICACIÓ DE VIOLACIONS DE LA SEGURETAT DE LES DADES

10.1 Notificació al Responsable del tractament

Li notificarem sense dilació indeguda qualsevol violació de la seguretat de les dades personals que afecti dades personals tractades per compte seu un cop en tinguem coneixement. La notificació s'enviarà a la informació de contacte associada al seu compte.

10.2 Contingut de la notificació

La nostra notificació de la violació de la seguretat inclourà, en la mesura que estigui disponible:

  1. Una descripció de la naturalesa de la violació, incloses les categories i el nombre aproximat de Persones interessades i de registres afectats;
  2. El nom i les dades de contacte del nostre contacte en matèria de protecció de dades;
  3. Una descripció de les conseqüències probables de la violació;
  4. Una descripció de les mesures adoptades o proposades per posar remei a la violació i mitigar-ne els efectes.

10.3 Les seves obligacions

Vostè és responsable de notificar a l'autoritat de control competent i a les Persones interessades afectades qualsevol violació de la seguretat de les dades personals, tal com exigeixi la Legislació de protecció de dades aplicable. Cooperarem amb vostè i li proporcionarem una assistència raonable per ajudar-lo a complir les seves obligacions de notificació de violacions de la seguretat.


11. AUDITORIES I VERIFICACIÓ DEL COMPLIMENT

11.1 Documentació de compliment

Per demostrar el nostre compliment d'aquesta DPA, posarem a la seva disposició, prèvia sol·licitud raonable per escrit (com a màxim una vegada l'any), el següent:

  1. Els informes d'auditoria de tercers, les certificacions o els resums d'avaluacions de seguretat pertinents;
  2. Un resum de les nostres mesures de seguretat tècniques i organitzatives actuals;
  3. Informació sobre les nostres activitats de tractament, els subencarregats del tractament i les pràctiques de protecció de dades.

Quan ens fonamentem en proveïdors d'infraestructura tercers (com ara AWS i Cloudflare), les seves certificacions de seguretat i la seva documentació de compliment estan disponibles a través dels seus respectius programes de confiança i de compliment.

11.2 Consultes addicionals

Si la documentació proporcionada en virtut de la secció 11.1 no respon raonablement a les seves preocupacions en matèria de compliment, pot presentar preguntes específiques per escrit sobre les nostres pràctiques de protecció de dades, a les quals respondrem en un termini raonable.

11.3 Auditories i inspeccions

Quan la documentació proporcionada en virtut de les seccions 11.1 i 11.2 sigui insuficient per demostrar el nostre compliment d'aquesta DPA, o quan una autoritat de control o la Legislació de protecció de dades aplicable exigeixin una auditoria, vostè (o un auditor independent subjecte a obligacions de confidencialitat i que no sigui competidor nostre) pot auditar el nostre compliment d'aquesta DPA, fins i tot mitjançant inspeccions. Les auditories requereixen una notificació prèvia per escrit amb una antelació mínima de trenta (30) dies, no es poden dur a terme més d'una vegada l'any (llevat que ho exigeixi una autoritat de control o després d'una violació de la seguretat de les dades personals que afecti les seves dades), es duen a terme a càrrec seu durant l'horari laboral habitual de manera que es minimitzi la interrupció, i no inclouen l'accés a les dades d'altres clients ni a les instal·lacions dels nostres subencarregats del tractament, respecte de les quals proporcionarem en el seu lloc els informes d'auditoria i les certificacions dels mateixos subencarregats del tractament.


12. CONSERVACIÓ I SUPRESSIÓ DE DADES

12.1 Durant la vigència de l'Acord

Conservarem les dades personals tractades per compte seu mentre duri l'Acord i d'acord amb les instruccions que ens doni a través dels Serveis. Els terminis de conservació específics de les dades dels visitants inclouen:

  • Registres de la base de dades del lloc web (com ara els enviaments de formularis i altres continguts generats pels usuaris): Es conserven mentre existeixi el lloc web associat, llevat que els suprimeixi abans mitjançant les eines de la plataforma.
  • Dades de sessió dels visitants del seu lloc web: Se suprimeixen automàticament després de 30 dies d'inactivitat.
  • Contingut suprimit dels visitants (registres de la base de dades del lloc web, com ara enviaments de formularis, comentaris i altres continguts generats pels usuaris): Quan suprimeix contingut dels visitants mitjançant les eines de la plataforma, passa a un estat de supressió provisional i es conserva durant un màxim de trenta (30) dies per permetre'n la recuperació. Un cop transcorregut aquest termini, el contingut suprimit provisionalment s'elimina de les dades del seu lloc web.
  • Historial de recuperació a un moment determinat: Els canvis en les dades emmagatzemades del seu lloc web, incloses les supressions, es conserven a l'historial de recuperació a un moment determinat del lloc web durant un màxim de trenta (30) dies. Restaurar el seu lloc web a un moment anterior restableix les dades tal com eren en aquell moment, inclosos els registres suprimits des d'aleshores; les exclusions del correu electrònic es preserven en qualsevol restauració.
  • Historial de notificacions: Quan els Serveis li notifiquen nous registres a les bases de dades del seu lloc web, la notificació també es conserva a l'historial de notificacions de l'aplicació durant un màxim de sis (6) mesos. Per als operadors de llocs web residents a la UE, conté un resum sense el contingut del registre.
  • Registres de limitació de freqüència del seu lloc web: Els hash amb clau per visitant descrits a la secció 3.3, que es conserven durant un màxim de tres (3) dies i després s'eliminen automàticament.
  • Registres d'errors i de diagnòstic: Els registres d'errors de la plataforma (que poden incloure adreces IP) i el registre de diagnòstic propi del seu lloc web, que es mostra a la seva pàgina de Registres, es conserven durant un màxim de noranta (90) dies, fins i tot després de la supressió del lloc web, i després s'eliminen automàticament.
  • Registres d'exclusió del correu electrònic al seu lloc web: Es conserven mentre existeixi el lloc web associat, llevat que el destinatari es torni a subscriure. Els registres d'exclusió se suprimeixen quan se suprimeix el lloc web.
  • Dades d'analítica: Es conserven mentre existeixi el lloc web associat. Els límits de conservació basats en el pla, descrits a la nostra pàgina de preus, determinen quanta informació històrica d'analítica continua mostrant-se i és accessible.

12.2 En el moment de la rescissió

En rescindir-se l'Acord, o a petició seva, suprimirem les dades personals tractades per compte seu d'acord amb les pràctiques de conservació de dades descrites a l'Acord (inclòs el període de gràcia per a les supressions de comptes i de llocs web que s'hi descriu). Un cop transcorregut el període de gràcia, la supressió és permanent i irreversible.

12.3 Excepcions

Podem conservar dades personals en la mesura que ho exigeixi la legislació aplicable, o quan les dades s'hagin anonimitzat i ja no es puguin vincular a una Persona interessada.


13. VIGÈNCIA I RESCISSIÓ

Aquesta DPA entra en vigor en la data en què accepta l'Acord i continua vigent mentre tractem dades personals per compte seu. Les obligacions de confidencialitat i de protecció de dades establertes en aquesta DPA continuen vigents després de la rescissió de l'Acord.

Canvis en aquesta DPA. Podem modificar aquesta DPA de la mateixa manera que l'Acord (consulti «Canvis en aquestes Condicions del servei» a l'Acord): enviem un resum de qualsevol canvi substancial a l'adreça associada al seu compte amb una antelació mínima de trenta (30) dies abans que entri en vigor, excepte quan un canvi sigui exigit per la llei o sigui necessari amb urgència per motius de seguretat, frau o abús, i els canvis no substancials entren en vigor en el moment de la publicació. Els canvis en la llista de subencarregats del tractament segueixen, en canvi, la secció 6.3. Cap canvi en aquesta DPA modifica les clàusules contractuals tipus, que s'incorporen sense modificacions, ni redueix la protecció que ofereixen.

Hi ha una còpia formalitzada (contrasignada) d'aquesta DPA, incloses les clàusules contractuals tipus incorporades per referència, disponible prèvia sol·licitud per escrit a legal@acira.ai.


14. LIMITACIÓ DE RESPONSABILITAT

La responsabilitat de cada part en virtut d'aquesta DPA està subjecta a les limitacions de responsabilitat establertes a l'Acord.


15. CONTACTE

Per a preguntes sobre aquesta DPA o per exercir els seus drets, contacti amb nosaltres a:

Acira AI LLC
A l'atenció de: Protecció de Dades
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
Estats Units

Telèfon: 888-389-1189
Correu electrònic: legal@acira.ai