Versión de fecha 16 de septiembre de 2026. Esta página establece el marco general B2B para una Organización que utilice Cicora mediante un Espacio de Trabajo, la API u otro pedido corporativo. El pedido B2B concreto y el anexo de tratamiento de datos determinan las funciones, rutas, auditoría, periodos, condiciones de transferencia y ajustes especiales aplicables. Estas condiciones se aplican a un Cliente cuando se incorporan expresamente a su acuerdo B2B con RIZZ TRADE.
Para una Cuenta personal ordinaria, RIZZ TRADE determina generalmente los fines del tratamiento de la Cuenta, los pagos, la seguridad y el soporte como responsable independiente; se aplica la Política de Privacidad. Para los Datos Personales que un Cliente Organizativo proporcione mediante Cicora sobre su personal, clientes u otras personas, cuando ese Cliente determine los fines y medios sustanciales, el marco siguiente se aplica como «Cliente en calidad de parte responsable — RIZZ TRADE en calidad de encargado del tratamiento» dentro del acuerdo B2B efectivamente celebrado.
1. Funciones, alcance y jerarquía
En esta página:
- Cliente significa una Organización o empresario que haya celebrado un pedido B2B de Cicora con RIZZ TRADE;
- Parte Responsable significa el Cliente cuando determina los fines y medios sustanciales del tratamiento de Datos Personales sobre sus usuarios, personal, clientes u otras personas;
- Encargado del tratamiento significa RIZZ TRADE cuando trata Datos Personales del Cliente conforme a instrucciones documentadas del Cliente para prestar Cicora;
- Datos del Cliente significa los datos que un Cliente, su administrador, usuario de API o participante del Espacio de Trabajo proporciona a Cicora para el Cliente, incluidos los Datos Personales;
- Datos Personales del Cliente significa la parte de los Datos del Cliente que sean Datos Personales conforme a la legislación aplicable;
- Subencargado significa una parte contratada por RIZZ TRADE para tratar Datos Personales del Cliente para el Cliente en la función aplicable; y
- Instrucciones Documentadas significa el acuerdo/pedido escrito, la configuración seleccionada por el Cliente, los ajustes del Espacio de Trabajo/API y otras instrucciones de una persona autorizada que RIZZ TRADE pueda ejecutar legal y técnicamente.
El pedido B2B individual o DPA prevalece sobre esta página general en las materias que regule específicamente. En materia de Datos Personales, el DPA prevalece sobre las condiciones comerciales generales en caso de conflicto. La legislación imperativa prevalece sobre el acuerdo. Nada de esta página elimina derechos de los interesados conforme a la ley ni convierte automáticamente a todo proveedor externo en Subencargado: la función depende del flujo real de datos, el acuerdo y la finalidad del tratamiento.
RIZZ TRADE sigue siendo responsable independiente del tratamiento de los datos mínimos necesarios para administrar su propio acuerdo y producto: crear y administrar la Cuenta del Cliente, facturación e impuestos, prevenir el fraude y las infracciones, proteger la infraestructura, mantener registros obligatorios, resolver controversias y defender reclamaciones legales. La Política de Privacidad de Cicora se aplica a esos fines independientes y no a una instrucción ilimitada del Cliente.
2. Tratamiento únicamente conforme a instrucciones y para fines permitidos
Cuando RIZZ TRADE actúe como Encargado del tratamiento, tratará los Datos Personales del Cliente únicamente para proporcionar, prestar soporte, proteger y ejecutar Cicora conforme al contrato B2B, el pedido, la configuración seleccionada y las instrucciones lícitas del Cliente. El tratamiento puede incluir la recopilación, el registro, la organización, el almacenamiento, el acceso, la transmisión a una ruta seleccionada, la presentación de un resultado, el almacenamiento limitado en caché, la supresión o desidentificación, los diagnósticos técnicos y las medidas de seguridad, únicamente en la medida necesaria para la función correspondiente.
El Cliente es responsable de garantizar que sus instrucciones sean lícitas y transparentes para los interesados, no vulneren derechos de terceros, se correspondan con su base jurídica e incluyan las notificaciones y consentimientos necesarios. El Cliente indica a Cicora que trate únicamente datos que tenga derecho a tratar y no utiliza la interfaz para efectuar una transferencia oculta de información especial, biométrica, médica, infantil o de otro tipo de alto riesgo sin una evaluación, acuerdo y protección adecuados.
RIZZ TRADE informa al Cliente cuando considere razonablemente que una instrucción expresa es incompatible con la legislación aplicable o el acuerdo B2B, salvo que la ley prohíba dicha comunicación. RIZZ TRADE podrá tratar los Datos Personales del Cliente de otra manera cuando lo exija la legislación imperativa y, cuando la ley lo permita, notificará al Cliente antes de dicho tratamiento o sin demora indebida después de él.
El Cliente designa administradores autorizados y mantiene actualizados sus datos de contacto. Una instrucción que cambie el modelo, la ruta, la conservación, el acceso de administrador, la exportación, el tipo de datos o la transferencia internacional deberá proceder de esa persona autorizada y reflejarse expresamente en una configuración o pedido disponible. No será obligatorio ejecutar un correo ambiguo, una instrucción de un participante ordinario o una solicitud fuera de la configuración documentada como instrucción de la Parte Responsable.
3. Detalles del tratamiento: anexo obligatorio para cada pedido B2B
Cada pedido B2B contiene un anexo fáctico del tratamiento de Datos Personales del Cliente. El anexo identifica datos y fines concretos y no se extiende a un ámbito indefinido de «cualquier dato para cualquier fin». Como mínimo, incluye:
| Campo del anexo | Contenido obligatorio |
|---|---|
| Partes y contactos | Cliente, RIZZ TRADE, administradores autorizados, contactos de privacidad/incidentes; un representante o DPO cuando se haya designado realmente y sea necesario |
| Producto y funciones | Espacio de Trabajo, API, archivos, búsqueda, conectores, funciones públicas, modelos y otro alcance realmente habilitado |
| Objeto y duración | periodo del pedido/acuerdo, punto de inicio, criterios de finalización aplicables, vía de exportación/devolución/eliminación |
| Fines | prestación del producto seleccionado, instrucciones documentadas, soporte, seguridad, obligaciones legales; fines de RIZZ TRADE como responsable independiente identificados por separado |
| Categorías de interesados | por ejemplo, usuarios, personal, clientes, socios u otras personas del Cliente, pero solo los grupos realmente previstos |
| Categorías de datos | identificadores de Cuenta/Espacio de Trabajo, indicación, archivo, resultado, registros técnicos, soporte y otros datos realmente necesarios para la función |
| Datos especiales o sensibles | prohibición o tipo de tratamiento acordado específicamente, base jurídica, garantías, modelos/rutas permitidos; la ausencia de un registro no concede permiso |
| Operaciones y frecuencia | recopilación, almacenamiento, enrutamiento, acceso, entrega de resultados, caché, eliminación y periodicidad, sin precisión falsa |
| Destinatarios y rutas | registro verificado de Subencargados/proveedores de modelos, países y funciones, o referencia a un registro contractual mantenido |
| Seguridad, transferencia y eliminación | medidas aplicables, contacto de incidentes, mecanismo acordado de transferencia internacional, reglas de devolución/eliminación y excepciones |
Un Proveedor de Modelos recibe Datos del Cliente únicamente a través de la Ruta aplicable seleccionada. El Directorio de Modelos y Políticas facilita el acceso a las condiciones publicadas de los proveedores. No sustituye la información acordada con el Cliente sobre destinatarios reales, tratamiento de datos y transferencias internacionales. Un régimen sin entrenamiento, de conservación limitada o de territorio concreto se aplica al Cliente cuando se incluye expresamente en la configuración aplicable o el acuerdo B2B.
El directorio público de condiciones de modelos no sustituye el anexo vigente de tratamiento ni el registro de destinatarios acordados con el Cliente para su pedido B2B.
4. Confidencialidad y acceso de personas autorizadas
RIZZ TRADE solo permite tratar Datos Personales del Cliente a quienes necesiten acceso para prestar el servicio, la seguridad, el soporte, el cumplimiento legal o el acuerdo B2B. Estas personas están sujetas a obligaciones de confidencialidad adecuadas a la naturaleza de los datos y no menos protectoras que las exigidas por el acuerdo y la ley. El acceso se organiza según la necesidad y proporcionalidad de la función.
El Cliente también limita el acceso a su configuración, claves API, credenciales de administrador y Espacio de Trabajo. Entregar una clave a una persona no autorizada, utilizar una Cuenta compartida sin control basado en roles o utilizar datos de otra Organización fuera de las instrucciones puede generar un riesgo del que RIZZ TRADE no responde como si fuera una acción propia. Esto no exime a RIZZ TRADE de proteger los sistemas y responder a un incidente confirmado bajo su control.
La información confidencial no incluye información que pase a ser pública sin incumplimiento del destinatario, se obtenga legalmente de un tercero sin deber de confidencialidad, se desarrolle independientemente sin acceso a información confidencial o deba divulgarse por ley. Cuando la divulgación sea obligatoria, RIZZ TRADE notificará al Cliente cuando sea legal y limitará la divulgación a lo necesario.
5. Subencargados, Proveedores de Modelos y cambios de ruta
RIZZ TRADE puede contratar Subencargados cuando sea necesario para proporcionar, prestar soporte, proteger o ejecutar Cicora. Antes de que un Subencargado acceda a Datos Personales del Cliente, RIZZ TRADE impone las obligaciones contractuales pertinentes de confidencialidad, seguridad y tratamiento únicamente para la finalidad permitida. RIZZ TRADE sigue siendo responsable ante el Cliente, dentro del contrato B2B, del cumplimiento de las obligaciones de sus Subencargados, salvo que la legislación imperativa disponga lo contrario.
El DPA/pedido individual identifica cómo obtener el registro vigente de Subencargados sustanciales y rutas de modelos. El registro contiene información confirmada en la fecha del registro sobre el destinatario/categoría, función, estado de la ruta y país/transferencia cuando sea obligatorio divulgarla. El registro se determina según el producto, modelo y configuración del Cliente.
Cuando un acuerdo B2B contemple una notificación al Cliente o el derecho a oponerse razonablemente a un nuevo Subencargado sustancial, definirá el canal, plazo, justificación necesaria, posibles alternativas y consecuencias si no existe una solución técnicamente permitida. Ese derecho opera dentro de la ley, la seguridad, la disponibilidad del proveedor y el producto. Cuando el acuerdo B2B individual no contemple el derecho, el cambio de ruta se regirá por las condiciones generales y la legislación aplicable.
Un cambio de modelo o de ruta que modifique sustancialmente las condiciones de los Datos Personales del Cliente se considera un cambio de configuración: RIZZ TRADE lo comunica al Cliente autorizado en la medida prevista por el contrato y obtiene la confirmación o acción requerida antes del uso cuando así lo exijan la ley, el pedido o una configuración acordada. No se utiliza una ruta alternativa automática para eludir una restricción de datos acordada.
6. Seguridad e incidentes de datos personales
RIZZ TRADE aplica medidas proporcionales al riesgo del tratamiento real de Datos Personales del Cliente. El anexo B2B contiene un conjunto verificado de medidas organizativas y técnicas aplicables. Una certificación, algoritmo concreto, auditoría, país de infraestructura, tiempo de recuperación o evaluación independiente solo se incluye en las obligaciones de RIZZ TRADE cuando se indique expresamente en el acuerdo o anexo B2B.
Cuando tenga conocimiento de un incidente de datos personales bajo el control de RIZZ TRADE, esta adoptará medidas razonables para contenerlo, investigarlo y mitigar sus efectos. Cuando el incidente afecte a Datos Personales del Cliente y la ley o el contrato B2B exijan una notificación, RIZZ TRADE notificará al Cliente sin demora indebida después de disponer de información inicial suficiente. La notificación incluirá la información conocida en ese momento sobre la naturaleza del suceso, las categorías o sistemas afectados, las medidas adoptadas o previstas y un canal para comunicaciones posteriores. La información podrá complementarse a medida que avance la investigación.
El Cliente determina si debe notificar a los interesados o a una autoridad de control en su función de Parte Responsable, salvo que la ley imponga otra obligación directamente a RIZZ TRADE. RIZZ TRADE presta asistencia razonable dentro de la información disponible, el producto real y el acuerdo. Los plazos de notificación se determinan por la legislación aplicable, el acuerdo B2B y el proceso de incidentes acordado.
7. Solicitudes de interesados, autoridades públicas y cooperación
Si RIZZ TRADE recibe una solicitud de un interesado relativa a Datos Personales del Cliente de los que el Cliente sea responsable como Parte Responsable, RIZZ TRADE la remitirá al Cliente cuando sea posible o dirigirá al interesado al Cliente. Prestará asistencia razonable dentro del acuerdo B2B, la información disponible y la ley. RIZZ TRADE limita su respuesta para no revelar datos de otra persona, información confidencial del Cliente, medidas de seguridad ni información protegida por la ley.
Ante una solicitud razonable del Cliente, RIZZ TRADE podrá prestar asistencia proporcionada con una evaluación de impacto relativa a la protección de datos, una consulta con una autoridad u otra obligación de la Parte Responsable cuando esté relacionada con el servicio efectivamente prestado. El alcance, los costes, los plazos y los materiales permitidos se rigen por el contrato B2B, la naturaleza de la solicitud y la seguridad. Dicha asistencia no convierte a RIZZ TRADE en asesor jurídico del Cliente.
Para una solicitud legal de una autoridad pública, RIZZ TRADE la evalúa dentro de su competencia y divulga únicamente lo necesario. Cuando el acuerdo y la ley lo permitan, RIZZ TRADE notificará al Cliente antes de la divulgación o inmediatamente después. La notificación podrá retrasarse u omitirse cuando esté prohibida, pueda interferir con una investigación, crear un riesgo o incumplir una obligación legal.
8. Información de cumplimiento y auditoría
El Cliente puede solicitar la información razonablemente necesaria para confirmar el cumplimiento de la capa B2B acordada. RIZZ TRADE examina la solicitud teniendo en cuenta la confidencialidad, la seguridad, los derechos de otros clientes, las pruebas disponibles y la naturaleza del tratamiento. Los documentos disponibles, las respuestas a cuestionarios, un resumen de las medidas o las pruebas independientes pueden servir como alternativa a una auditoría cuando existan realmente y sean suficientes para la finalidad.
Una auditoría presencial o remota se realiza cuando esté expresamente prevista en el acuerdo B2B y se hayan acordado el alcance, periodo, independencia del auditor, confidencialidad, protección del sistema, frecuencia y costes. Una auditoría no da acceso a infraestructura, código fuente, claves, datos de otros clientes, seguridad de Proveedores de Modelos ni otro material cuya divulgación vulneraría la confidencialidad, seguridad, derechos de terceros o la ley.
9. Devolución, eliminación y terminación de un pedido B2B
Al terminar un pedido B2B, el Cliente dispone de una oportunidad razonable para solicitar la devolución o exportación de los Datos del Cliente en un formato disponible cuando sea técnicamente viable y no vulnere derechos de terceros, la seguridad, la ley ni las condiciones del proveedor. El pedido B2B o el anexo de tratamiento identifica el plazo, formato, coste, alcance y contacto para dicha solicitud.
Tras el periodo aplicable de devolución/exportación, RIZZ TRADE elimina o desidentifica los Datos Personales del Cliente dentro de su función, salvo que la ley, la seguridad, una controversia, la contabilidad, la defensa de derechos o el acuerdo exijan una conservación limitada. Las copias de seguridad y aisladas se eliminan conforme a su ciclo real, no vuelven al uso ordinario ni permiten acceder a un Espacio de Trabajo restaurado sin una base independiente. Los Proveedores de Modelos podrán conservar datos conforme a sus propias condiciones contractuales; la vía correspondiente y la asistencia disponible se identifican en el registro/anexo.
La devolución y la eliminación se ajustan a los criterios del pedido B2B, el producto real, el ciclo de copias de seguridad y la legislación aplicable. Se aplicará un período especial, la residencia de datos, un bloqueo de conservación, un certificado de destrucción o una exportación separada cuando se hayan acordado antes del tratamiento y consten en el anexo.
10. Transferencias internacionales
Para los Datos Personales del Cliente sujetos a restricciones de transferencia internacional, las partes identifican primero el flujo real: exportador, importador, funciones, países, categorías de datos, destinatarios, ruta del modelo y legislación aplicable. Después celebran un anexo individual o utilizan otro mecanismo reconocido cuando sea necesario. Podrá incluir condiciones contractuales para el EEE, Reino Unido, Suiza u otro territorio, pero solo tras completar las partes, anexos e información exigidos.
Un anexo individual sobre transferencias internacionales pasa a formar parte del contrato B2B una vez determinados el mecanismo aplicable y la información necesaria sobre las partes, la ruta y los datos. La Política de Privacidad general funciona como aviso público; una garantía concreta de tratamiento en un solo país, las cláusulas contractuales tipo, la adenda del Reino Unido u otro mecanismo de transferencia se aplica únicamente cuando se indique expresamente en el anexo individual.
11. Responsabilidad, cambios y relación con otras condiciones
Las obligaciones y los recursos relativos al tratamiento de datos se aplican dentro del contrato B2B y de la legislación imperativa. Los límites de responsabilidad, las indemnizaciones, los deberes de confidencialidad y los procedimientos de resolución de controversias se aplican en la medida en que estén expresamente establecidos por el contrato B2B. Una limitación B2B no se aplica a un consumidor cuando la ley no lo permita ni limita los derechos irrenunciables de los interesados.
RIZZ TRADE podrá actualizar el marco general B2B cuando cambien la ley, el producto, un Subencargado real o los requisitos de seguridad. Un cambio sustancial se aplica conforme al procedimiento de notificación y efecto prospectivo acordado con el Cliente y no modifica retroactivamente una ruta ya acordada, un anexo de tratamiento ni derechos de legislación imperativa. Las consultas de Organizaciones podrán enviarse a support@cicora.ai; un pedido B2B podrá indicar otro contacto operativo.
Apéndice: contenido mínimo de un anexo de tratamiento
El siguiente formulario se completa con información actualizada para el pedido B2B concreto:
| Campo | Contenido que debe completarse |
|---|---|
| Contacto del Cliente / Parte Responsable | nombre, dirección/contacto, contacto de privacidad e incidentes, administrador autorizado |
| Contacto de RIZZ TRADE / Encargado del tratamiento | parte jurídica contratante, contacto operativo de privacidad/incidentes |
| Servicio y pedido | Espacio de Trabajo/API/funciones concretos, versión del contrato, fecha de inicio y fin |
| Instrucciones | contrato, pedido, configuración, documentación de la API, administrador autorizado; excepciones legales imperativas |
| Finalidades y operaciones | prestación del servicio, funciones seleccionadas, soporte, seguridad, eliminación/exportación |
| Interesados y datos | categorías reales, restricción de datos sensibles, volumen y frecuencia previstos |
| Subencargados y modelos | registro vigente, funciones, tareas, países/transferencias, regla de modificación |
| Seguridad / incidente | medidas verificadas, contacto, notificación y procedimiento de asistencia |
| Conservación / devolución / eliminación | criterios, formato de exportación, excepciones de copia de seguridad/legales, prueba de finalización |
| Transferencias | legislación aplicable, exportador/importador, mecanismo individual y anexos cuando sean necesarios |