Contrato de encargo de tratamiento
LexDictum App S.L. · Última actualización: 3 de octubre de 2026
Este contrato forma parte de las Condiciones de contratación de LexDictum y regula, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la LOPDGDD, el tratamiento de datos personales que LexDictum App S.L. realiza por cuenta del Cliente. Se entiende aceptado al contratar el servicio.
1. Partes
- Responsable del tratamiento: el Cliente (abogado o despacho) titular de la cuenta de LexDictum.
- Encargado del tratamiento: LexDictum App S.L., NIF [NIF], con domicilio en [Domicilio social completo] (el «Encargado»).
2. Objeto, naturaleza y finalidad
El Encargado trata los datos personales que el Cliente incorpora a la plataforma con la única finalidad de prestarle el servicio LexDictum. Las operaciones de tratamiento comprenden el alojamiento, la conservación, la consulta, la extracción de texto y la indexación de documentos, el análisis mediante inteligencia artificial, la comunicación por correo electrónico y WhatsApp siguiendo las instrucciones del Cliente, la generación de documentos y la supresión.
3. Tipos de datos y categorías de interesados
Interesados: clientes del despacho y sus representantes, partes contrarias, testigos, víctimas, peritos, profesionales intervinientes, contactos de correo y de WhatsApp, y los propios usuarios del despacho.
Datos: identificativos y de contacto; datos contenidos en los expedientes y documentos (hechos, circunstancias personales, económicas y profesionales); comunicaciones; datos de facturación a los clientes del despacho.
Dada la naturaleza de la actividad jurídica, en especial la penal, pueden tratarse categorías especiales de datos (art. 9 RGPD, por ejemplo de salud) y datos relativos a condenas e infracciones penales (art. 10 RGPD). El Cliente garantiza que dispone de la base jurídica necesaria para tratarlos en el ejercicio de la abogacía.
4. Duración
Este contrato está vigente mientras el Cliente mantenga su cuenta en LexDictum.
5. Obligaciones del Encargado
El Encargado se obliga a:
- Tratar los datos solo siguiendo las instrucciones documentadas del Cliente, que son las que resultan de las Condiciones de contratación y del uso que el Cliente hace de la plataforma. No los utilizará para fines propios ni para entrenar modelos de inteligencia artificial. Si considera que una instrucción infringe la normativa de protección de datos, informará de inmediato al Cliente.
- Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad y el secreto profesional que ampara la información. El personal del Encargado solo accederá al contenido de los expedientes cuando el Cliente lo solicite expresamente para darle soporte, o cuando lo exija la ley.
- Aplicar las medidas de seguridad del artículo 32 RGPD descritas en la cláusula 8.
- Respetar las condiciones de la cláusula 6 para recurrir a subencargados.
- Asistir al Cliente, teniendo en cuenta la naturaleza del tratamiento, para que pueda atender los derechos de los interesados. Si un interesado se dirige al Encargado, le remitirá su solicitud al Cliente sin demora. La plataforma permite al Cliente consultar, rectificar, descargar y suprimir los datos y documentos.
- Ayudar al Cliente a cumplir las obligaciones de los artículos 32 a 36 RGPD (seguridad, notificación de violaciones, evaluaciones de impacto y consulta previa), con la información de que disponga.
- Notificar al Cliente las violaciones de seguridad que afecten a sus datos sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas desde que tenga conocimiento de ellas. La notificación irá acompañada de la información disponible para que el Cliente pueda, en su caso, notificarla a la autoridad de control y a los interesados.
- Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de este contrato, y permitir y contribuir a las auditorías que realice el Cliente o un auditor autorizado por él. Estas se realizarán con un preaviso razonable, sin afectar a la seguridad ni a la confidencialidad de otros clientes, y preferentemente mediante cuestionarios y documentación.
- Llevar el registro de actividades de tratamiento por cuenta de terceros (art. 30.2 RGPD).
6. Subencargados
El Cliente otorga una autorización general para que el Encargado recurra a los siguientes subencargados:
| Subencargado | Servicio | Ubicación | Garantía |
|---|---|---|---|
| Supabase, Inc. | Base de datos, autenticación y almacenamiento de archivos | EE. UU. (infraestructura en la región contratada) | Cláusulas contractuales tipo de la Comisión Europea |
| Cloudflare, Inc. | Alojamiento y entrega de la aplicación | EE. UU. (red global) | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Anthropic, PBC | Procesamiento de inteligencia artificial (modelos Claude) | EE. UU. | Cláusulas contractuales tipo de la Comisión Europea |
| Stripe Payments Europe, Ltd. | Cobro de suscripciones y packs de créditos | Irlanda (UE) | Dentro del Espacio Económico Europeo |
| Plus Five Five, Inc. (Resend) | Envío y recepción del correo del despacho (solo si el Cliente lo activa) | EE. UU. | Cláusulas contractuales tipo de la Comisión Europea |
| Google Ireland Limited | Inicio de sesión con Google e integración con Google Calendar y Gmail (solo si el Cliente lo activa) | Irlanda (UE) | Dentro del Espacio Económico Europeo |
| Meta Platforms Ireland Limited | Mensajería de WhatsApp Business (solo si el Cliente lo activa) | Irlanda (UE) | Dentro del Espacio Económico Europeo |
El Encargado impone a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este contrato, y responde de su cumplimiento. Informará al Cliente de cualquier alta o sustitución de subencargados con al menos treinta días de antelación, actualizando esta página y avisándole por correo o dentro de la aplicación. El Cliente podrá oponerse por motivos razonables relacionados con la protección de datos. Si no se alcanza una solución, el Cliente podrá resolver el contrato antes de que el cambio surta efecto.
Cuando el Cliente conecta su propia cuenta de Stripe (facturación a sus clientes) o su número de WhatsApp Business, Stripe y Meta tratan esos datos en virtud de su relación contractual directa con el Cliente, y no como subencargados del Encargado.
7. Transferencias internacionales
Las transferencias a subencargados situados fuera del Espacio Económico Europeo se realizan con las garantías del capítulo V del RGPD: la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. cuando el destinatario está certificado, o las cláusulas contractuales tipo de la Comisión Europea con las medidas complementarias que procedan.
8. Medidas de seguridad
- Cifrado de las comunicaciones mediante TLS y cifrado de los datos en reposo en la infraestructura del proveedor.
- Aislamiento lógico de los datos de cada despacho mediante políticas de seguridad a nivel de fila en la base de datos, aplicadas a cada consulta realizada en nombre del usuario.
- Almacenamiento privado de los documentos, accesibles solo mediante enlaces firmados de corta duración.
- Tokens de acceso de terceros (Google, WhatsApp) y datos de cuentas de pago custodiados solo en el servidor, nunca expuestos al navegador.
- Autenticación de usuarios con contraseñas almacenadas mediante hash, y control de acceso por roles (titular, administrador, miembro) dentro de cada despacho.
- Verificación criptográfica de la firma de las notificaciones recibidas de proveedores (pagos, correo, WhatsApp).
- Instrucciones a los modelos de inteligencia artificial para tratar el contenido de documentos, correos y páginas web como datos y no como órdenes.
- Copias de seguridad gestionadas por el proveedor de infraestructura, y procedimientos de gestión de incidentes.
9. Obligaciones del Cliente
- Disponer de una base jurídica para el tratamiento y facilitar a los interesados la información exigida por los artículos 13 y 14 RGPD.
- Incorporar a la plataforma solo los datos necesarios para su actividad.
- Supervisar el tratamiento y velar por que sus usuarios custodien sus credenciales y asignen los roles adecuados.
- Revisar los resultados de la inteligencia artificial antes de utilizarlos.
10. Fin de la prestación
Al terminar el servicio, el Cliente puede descargar sus datos y documentos antes de eliminar la cuenta. Con la eliminación, el Encargado suprime los datos personales tratados por cuenta del Cliente, incluidos los documentos almacenados, y estos desaparecen de las copias de seguridad cuando completan su ciclo de rotación. Solo podrá conservar bloqueados los datos que deba mantener por una obligación legal, mientras puedan derivarse responsabilidades de la prestación.
11. Responsabilidad
Si el Encargado destina los datos a otra finalidad, los comunica o los utiliza incumpliendo este contrato, será considerado responsable del tratamiento a esos efectos y responderá de las infracciones en que haya incurrido personalmente (art. 28.10 RGPD).
12. Contacto
Para cualquier cuestión relativa a este contrato: privacidad@lexdictum.es.