Información legal
Anexo de Encargo de Tratamiento
Última actualización: 6 de septiembre de 2026 · versión 2026-09-06
Este anexo forma parte de las Condiciones de contratación de LicitAI y regula el tratamiento de datos personales que LicitAI realiza por cuenta del cliente cuando procesa los documentos que este aporta a la plataforma. Se aplica desde el momento en que el cliente incorpora un documento y mientras exista la cuenta.
1. Partes y posición de cada una
Responsable del tratamiento: el cliente, identificado con los datos fiscales que facilita al contratar. Cuando el cliente trate los datos por cuenta de un tercero —por ejemplo, una consultora que aporta documentación de su propio cliente—, actuará como encargado autorizado para recurrir a LicitAI como subencargado, y garantizará que dispone de la autorización y de las instrucciones necesarias de su responsable; las obligaciones que este anexo atribuye al «cliente» se entenderán referidas a esa posición.
Encargado del tratamiento: Ignacio Sánchez-Ferragut, empresario individual, NIF 02906825Q, Avenida de Alicante 16, 03690 El Campello (Alicante), hola@licitaiapp.es, en adelante «LicitAI».
Este anexo se refiere únicamente a los datos personales contenidos en los documentos y contenidos que el cliente aporta y a los resultados que LicitAI genera a partir de ellos. Los datos del propio cliente como usuario del servicio —identificación, cuenta, facturación, uso de la plataforma— los trata LicitAI como responsable, conforme a su Política de Privacidad, y quedan fuera de este anexo.
2. Objeto, naturaleza y finalidad del tratamiento
LicitAI tratará los datos personales por cuenta del cliente con la única finalidad de prestar el servicio contratado, que consiste en:
- alojar y conservar los documentos aportados por el cliente;
- extraer su texto, incluida la lectura óptica de documentos escaneados;
- indexarlos para permitir la búsqueda y la consulta en lenguaje natural;
- analizarlos mediante sistemas de inteligencia artificial para extraer requisitos, plazos, criterios de adjudicación y riesgos;
- generar informes, análisis y borradores de propuesta a partir de ellos;
- ponerlos a disposición del cliente para su descarga y exportación.
El detalle del tratamiento —categorías de datos, interesados, operaciones y plazos— figura en el Anexo I.
3. Duración
Este anexo está vigente mientras exista la cuenta del cliente, incluido el tiempo en que la cuenta permanezca en el plan gratuito tras cancelar una suscripción. Las obligaciones de confidencialidad y de supresión subsisten después conforme a las secciones 6 y 11.
4. Instrucciones del responsable
LicitAI tratará los datos únicamente siguiendo las instrucciones documentadas del cliente, que son las que este da al utilizar el servicio: incorporar un documento, solicitar un análisis, generar un informe, exportar o eliminar. La configuración de la cuenta y el uso de cada función constituyen instrucciones a los efectos de este anexo.
Si LicitAI considera que una instrucción infringe el RGPD u otra norma de protección de datos, informará inmediatamente al cliente.
LicitAI solo tratará los datos fuera de esas instrucciones cuando se lo exija el Derecho de la Unión o de un Estado miembro; en tal caso informará al cliente de esa exigencia legal antes del tratamiento, salvo que la propia norma lo prohíba por razones de interés público.
5. Obligaciones de LicitAI como encargado
LicitAI se obliga a:
- tratar los datos solo para la finalidad de la sección 2 y no utilizarlos para fines propios;
- no utilizar los documentos del cliente ni su contenido para entrenar modelos generales de inteligencia artificial, ni propios ni de terceros, ni para finalidades publicitarias, y utilizar a los proveedores de inteligencia artificial únicamente en modalidades que excluyan ese uso, sin perjuicio de las retenciones limitadas para prevención de abusos que se describen en el Anexo III;
- garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad;
- aplicar las medidas de seguridad del Anexo II;
- respetar el régimen de subencargados de la sección 7;
- asistir al cliente en la atención de los derechos de los interesados (sección 8) y en sus obligaciones de seguridad, notificación de brechas y evaluaciones de impacto (sección 9);
- suprimir o devolver los datos al finalizar la prestación (sección 11);
- poner a disposición del cliente la información necesaria para demostrar el cumplimiento y permitir las auditorías de la sección 10;
- llevar el registro de las categorías de actividades de tratamiento efectuadas por cuenta del cliente que exige el art. 30.2 RGPD.
6. Confidencialidad
Las personas que tratan los datos por cuenta de LicitAI están sujetas a un deber de confidencialidad que subsiste tras la finalización de su relación con LicitAI. El acceso a los documentos del cliente se limita a quienes lo necesitan para prestar el servicio o resolver incidencias.
Sin perjuicio del plazo general de cinco años establecido en las Condiciones, el deber de confidencialidad sobre datos personales continuará mientras LicitAI o sus proveedores conserven dichos datos, incluidos los periodos de bloqueo o de permanencia residual en copias de seguridad.
7. Subencargados
El cliente autoriza con carácter general a LicitAI para recurrir a los subencargados que figuran en la relación publicada en licitaiapp.es/subencargados/ (Anexo III), con las funciones y ubicaciones que allí se indican.
LicitAI informará al cliente, al correo de la cuenta, de cualquier incorporación o sustitución de un subencargado que trate documentos del cliente, con una antelación ordinaria mínima de quince días naturales; cuando el cambio responda a una necesidad urgente de seguridad o de continuidad del servicio, con la antelación que sea posible. El cliente podrá oponerse por motivos justificados relacionados con la protección de datos en los diez días naturales siguientes a la comunicación. Si no fuera posible prestar el servicio sin el nuevo subencargado, el cliente podrá resolver el contrato y obtener la devolución proporcional del periodo pagado y no disfrutado.
La urgencia no eliminará la información previa ni una oportunidad efectiva de oposición antes del tratamiento por el nuevo subencargado; cuando no puedan garantizarse, se suspenderá el tratamiento afectado hasta regularizar la autorización. Estas comunicaciones se dirigen a todos los clientes por cuya cuenta LicitAI conserve datos, incluidos los del plan gratuito.
LicitAI impondrá a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este anexo, y responderá ante el cliente del cumplimiento de sus obligaciones por parte de los subencargados.
8. Asistencia en el ejercicio de derechos
Cuando LicitAI reciba de un interesado una solicitud de acceso, rectificación, supresión, limitación, portabilidad u oposición relativa a datos contenidos en documentos del cliente, la remitirá al cliente sin dilación y en todo caso en el plazo de cinco días naturales, sin responder por su cuenta. LicitAI prestará al cliente la asistencia razonable que necesite para atenderla, teniendo en cuenta la naturaleza del tratamiento; en particular, le facilitará la localización, exportación o supresión del documento afectado.
9. Seguridad, brechas y evaluaciones de impacto
LicitAI aplica las medidas técnicas y organizativas del Anexo II y las revisa periódicamente en función del riesgo.
Si LicitAI tiene conocimiento de una violación de la seguridad que afecte a datos personales tratados por cuenta del cliente, se lo notificará sin dilación indebida y, siempre que sea posible, dentro de las primeras veinticuatro horas desde que tenga constancia de ella; en todo caso, no más tarde de cuarenta y ocho horas, a través del correo de la cuenta y del canal de emergencia que el cliente haya designado, con la información disponible en ese momento: naturaleza de la violación, categorías y número aproximado de interesados y registros afectados, consecuencias probables, medidas adoptadas o propuestas y punto de contacto. La información que no esté disponible se facilitará de forma gradual. Esta comunicación facilita el cumplimiento de las obligaciones del cliente, sin alterar el inicio ni la duración de los plazos legales que le correspondan.
LicitAI asistirá al cliente, en la medida razonable y teniendo en cuenta la información de que disponga, en la realización de evaluaciones de impacto y en las consultas previas a la autoridad de control cuando el tratamiento lo requiera.
10. Información y auditorías
LicitAI pondrá a disposición del cliente la información necesaria para demostrar el cumplimiento de este anexo: la relación de subencargados, las medidas de seguridad, los DPA de los proveedores y las certificaciones de que disponga.
El cliente podrá realizar, por sí o mediante un auditor independiente sujeto a confidencialidad, una auditoría al año, con un preaviso mínimo de treinta días, en horario laboral, sin interrumpir el servicio y a su costa, salvo que la auditoría revele un incumplimiento sustancial de LicitAI. El límite anual y el preaviso no se aplicarán cuando lo exija una autoridad de control, exista una violación de la seguridad o el cliente aporte indicios razonables de un incumplimiento relevante. Si la auditoría acredita un incumplimiento sustancial de LicitAI, esta reembolsará al cliente los costes razonables de la auditoría.
11. Devolución y supresión al finalizar
Durante la vigencia de la cuenta, el cliente puede en todo momento:
- descargar los documentos aportados desde la plataforma;
- exportar desde el área de cliente, en formato JSON, los datos y resultados generados (empresas, alertas, oportunidades, análisis, propuestas, conversaciones);
- eliminar documentos concretos.
Cuando finalice definitivamente la prestación, el cliente podrá elegir entre descargar o exportar los datos disponibles antes del cierre, solicitar su entrega a otro encargado cuando resulte técnicamente posible, o solicitar su supresión. Si el cliente confirma la eliminación inmediata de la cuenta sin realizar previamente la descarga o exportación, se entenderá que ha elegido la supresión y reconoce que la operación es irreversible respecto de los sistemas activos.
Al eliminar la cuenta, los documentos, los datos derivados y las copias en el almacén de documentos se eliminan inmediatamente de los sistemas activos y dejan de estar disponibles para uso ordinario, tal y como se advierte antes de ejecutarla. Las copias de seguridad residuales permanecerán aisladas y protegidas hasta su sobrescritura o eliminación mediante el ciclo ordinario de rotación, cuyo plazo máximo se indica en el Anexo II. No se utilizarán para recuperar individualmente cuentas eliminadas. Si una recuperación íntegra por incidente grave reintrodujera datos previamente suprimidos, se aplicarán de nuevo las órdenes de supresión antes de devolver los sistemas al uso ordinario.
La eliminación de la cuenta no equivale a la supresión inmediata de los registros que los proveedores de inteligencia artificial conservan durante los plazos limitados de prevención de abusos descritos en el Anexo III; esos registros se suprimen por el ciclo de cada proveedor y no se utilizan para otra finalidad.
LicitAI conservará únicamente lo que una obligación legal le exija (por ejemplo, la documentación de facturación), bloqueado y sin otra finalidad.
12. Transferencias internacionales
Los documentos del cliente se alojan y la base de datos reside en la Unión Europea (Fráncfort, Alemania) y el almacén de documentos tiene jurisdicción de la UE. Determinados subencargados de inteligencia artificial procesan los datos fuera del Espacio Económico Europeo; la ubicación de cada uno y la garantía que ampara la transferencia —decisión de adecuación, certificación en el Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo— constan en el Anexo III. LicitAI no realizará otras transferencias internacionales sin informar previamente al cliente conforme a la sección 7.
13. Obligaciones del cliente como responsable
El cliente garantiza que:
- dispone de base jurídica suficiente para tratar y comunicar a LicitAI los datos personales contenidos en los documentos que aporta, y ha informado a los interesados cuando corresponde;
- no incorporará categorías especiales de datos (art. 9 RGPD), datos relativos a condenas e infracciones penales ni información especialmente sensible que no sea necesaria para el servicio, salvo acuerdo expreso con garantías adecuadas;
- limitará los datos personales aportados a los necesarios para la finalidad;
- atenderá las solicitudes de los interesados y las obligaciones ante la autoridad de control que le correspondan como responsable;
- utilizará las funciones de exportación y supresión de la plataforma para ejercer su control sobre los datos.
14. Responsabilidad
Cada parte responde de los daños que cause por incumplimiento de las obligaciones que el RGPD le impone según su posición. La limitación de responsabilidad de las Condiciones de contratación se aplica a este anexo en los términos y con las excepciones que allí se establecen; no limita los derechos de los interesados ni las potestades de las autoridades de control.
15. Modificaciones y prelación
Este anexo podrá actualizarse para reflejar cambios normativos o de medidas de seguridad, comunicándolo al cliente con la antelación prevista en las Condiciones de contratación. Los cambios de subencargados se regirán específicamente por la sección 7 de este anexo. En caso de contradicción entre este anexo y las Condiciones en materia de protección de datos, prevalece este anexo.
Anexo I — Detalle del tratamiento
| Elemento | Descripción |
|---|---|
| Objeto | Alojamiento, extracción, indexación y análisis mediante IA de los documentos aportados por el cliente, y generación de informes y borradores a partir de ellos |
| Naturaleza | Recogida (carga por el cliente), conservación, extracción de texto, lectura óptica, indexación vectorial, análisis automatizado, generación de resultados, consulta, descarga, exportación y supresión |
| Finalidad | Prestar el servicio de análisis de licitaciones contratado por el cliente |
| Categorías de interesados | Personal, representantes y firmantes del cliente; personal y representantes de organismos de contratación; terceros mencionados en los documentos (subcontratistas, colaboradores, licitadores, referencias); usuarios del cliente que emplean el asistente |
| Categorías de datos | Datos identificativos y de contacto (nombre, cargo, correo, teléfono, firma); datos profesionales y curriculares; datos económicos y de solvencia de la empresa que puedan identificar a personas físicas; cualquier otro dato que el cliente incluya en los documentos. No se prevén categorías especiales de datos (sección 13) |
| Origen de los documentos | Mayoritariamente públicos (pliegos y anuncios publicados por los órganos de contratación); en menor medida, documentos privados del cliente (memorias, ofertas, certificados, currículos) |
| Plazo de conservación | Mientras exista la cuenta del cliente; supresión inmediata al eliminarla (sección 11). Los resultados intermedios de extracción se conservan asociados al documento y se suprimen con él |
| Ubicación | Base de datos, colas y aplicación en Fráncfort (UE); documentos en almacén con jurisdicción UE; procesamiento por subencargados de IA conforme al Anexo III |
Anexo II — Medidas técnicas y organizativas
Medidas que LicitAI aplica a fecha de este anexo. Se revisan en función del riesgo y de la evolución del servicio.
Cifrado y comunicaciones
- Toda la comunicación con la plataforma y con la API se realiza por HTTPS, con HSTS y una política de seguridad de contenidos (CSP) que limita los orígenes desde los que la web puede cargar código.
- Los datos en reposo están cifrados: la base de datos con AES-256 (incluidas réplicas y copias de seguridad, según la documentación de Render) y los objetos del almacén de documentos con AES-256-GCM (según la documentación de Cloudflare R2).
Control de acceso
- Cada cuenta dispone actualmente de un único juego de credenciales. El cliente controla qué personas autorizadas de su organización pueden utilizarlo y es responsable de su custodia y renovación. Las contraseñas se almacenan con función hash y nunca en claro.
- La sesión se mantiene en una cookie HttpOnly, inaccesible desde el código de la página; al cambiar la contraseña se invalidan todas las sesiones abiertas.
- Verificación del correo electrónico en el alta; recuperación de contraseña mediante enlace de un solo uso con caducidad.
- Separación de roles: las funciones de administración solo están disponibles para el personal de LicitAI con rol de administrador.
- Límites de peticiones por usuario e IP frente a ataques de fuerza bruta y abuso.
Aislamiento de los datos
- Cada documento, análisis y resultado está asociado a la cuenta que lo aportó; la aplicación comprueba esa pertenencia en cada acceso. Un cliente no puede acceder a los datos de otro.
- Las claves de API de los clientes se almacenan con hash y se pueden revocar desde la cuenta.
Registro y trazabilidad
- Registros técnicos de acceso y de errores con las direcciones de correo enmascaradas; sin contraseñas ni contenido de documentos en los registros.
- Registro de las aceptaciones contractuales (fecha, hora, IP, versión) y de las compras.
Disponibilidad y recuperación
- Copias de seguridad de la base de datos gestionadas por el proveedor de alojamiento, conservadas siete días y eliminadas después por rotación (según la documentación de Render); almacén de documentos con durabilidad redundante del proveedor.
- Supervisión del servicio y del coste de los proveedores de IA, con topes automáticos que detienen el tratamiento ante anomalías.
Minimización frente a los proveedores de IA
- A los proveedores de IA se envía únicamente el texto (o las imágenes de página, para la lectura óptica) necesario para cada operación, sin credenciales ni datos de la cuenta.
- Los proveedores se utilizan en modalidades contractuales que excluyen el uso de los datos para entrenar modelos generales (condiciones comerciales de Anthropic; servicio de pago de la API de Gemini). Retenciones de los proveedores para prevención de abusos: Anthropic conserva ordinariamente las entradas y salidas hasta treinta días y, excepcionalmente, el contenido señalado por sus sistemas de seguridad hasta dos años, además de las retenciones legalmente exigidas; Google conserva entradas, contexto y respuestas hasta 55 días, con revisión por personal autorizado y los usos de seguridad descritos en su política. La relación de subencargados recoge estos plazos y su evolución.
Organizativas
- Acceso a los sistemas de producción limitado al titular y a las personas autorizadas, con autenticación reforzada en todos los paneles de los proveedores: doble factor propio en el alojamiento (Render); clave de acceso —biometría o PIN del dispositivo— en la pasarela de pagos (Stripe); y, en los paneles a los que se accede con la cuenta de Google de LicitAI (Cloudflare, Anthropic y la API de Gemini), la verificación en dos pasos de esa cuenta.
- Compromiso de confidencialidad de todo el personal y colaboradores con acceso a datos.
- Procedimiento de gestión de incidencias y de notificación de brechas conforme a la sección 9.
- Funciones de exportación y supresión a disposición del cliente sin intervención de LicitAI.
Anexo III — Subencargados
La relación vigente de subencargados, con la entidad contratante, la función, los datos que trata cada uno, su ubicación y la garantía de transferencia aplicable, se publica y mantiene actualizada en licitaiapp.es/subencargados/, que forma parte de este anexo.
Son subencargados a los efectos de este anexo únicamente los proveedores que tratan los documentos aportados por el cliente: a fecha de este borrador, Render (alojamiento y base de datos, UE), Cloudflare R2 (almacén de documentos, UE), Anthropic (análisis, EE. UU.) y Google Gemini (lectura óptica, indexación y asistente, EE. UU.). Los proveedores que LicitAI utiliza como responsable de sus propios tratamientos —Stripe para los pagos, Hostinger para la web y el correo saliente— figuran en la misma relación, en apartado separado, y se rigen por la Política de Privacidad.
¿Alguna duda sobre este documento?
Escríbenos y te respondemos.
